Key findings
- 這是一起初始存取掮客(IAB)二次散佈事件:化名 Roiese 的賣家於暗網論壇 DarkForums 與 Telegram 兜售 96 家台灣企業的網路存取權,資料源自 2026 年 6 月的 FortiBleed 憑證外洩。
- 攻擊者提供的樣本僅含「網域+營收+員工級距」,不含任何 FortiGate URL、憑證、IP 或密碼;單就樣本無法證明任何一家已遭入侵,應視為「攻擊者宣稱之曝險」而非確認事件。
- 將 96 個網域與 Hudson Rock 公開的 FortiBleed 資料集交叉比對,89 個命中(92.7%,比對於 2026-07-24),支持「名單源自 FortiBleed」之研判。
- 名單橫跨上市櫃製造業、電信、媒體、零售通路、航運物流、生技醫療,並含多家資安/IT 代管服務商;後者若邊界外洩,風險將沿代管關係外溢至其客戶,形成供應鏈風險。
- Roiese 帳號為 2026 年 6 月新註冊、貼滿 FortiBleed 相關販售貼文,研判為變現該外洩的存取掮客,而非長期經營的威脅實體。
- 建議供應鏈涉及名單網域的組織立即輪替相關帳號憑證、確認 FortiOS 已改用 PBKDF2 並移除舊雜湊、啟用防釣魚 MFA,以阻斷密碼潑灑濫用。
2026 年 7 月 17 日,Telegram 頻道一名自稱「I’m Rois」的賣家發布訊息,直接標註「Taiwan」為標的,並提供檔案 Taiwan Sample Access.txt 供潛在買家閱覽。該事件經民視新聞網記者蘇恩民於 2026 年 7 月 23 日以〈獨家/駭客鎖定台灣!90 家企業遭點名 近 20 家上市公司陷資安風暴〉報導後,於台灣各資安社群快速擴散。本文針對該事件進行調查,並將其命名為「Roiese」外洩事件。
重要前提:本文所述之企業名單為攻擊者單方面宣稱之標的。攻擊者提供的樣本不含任何 FortiGate URL、憑證、IP 或密碼,單就樣本本身無法證明任何一家企業已遭入侵或目前仍有風險。為避免對未經證實之對象造成二次傷害,本報告不公開個別企業或網域;如有疑義請以各組織官方說明為準。
FortiBleed 外洩背景
該事件源於 2026 年 6 月中旬發生之 FortiBleed 大規模憑證外洩。資安研究人員 Volodymyr “Bob” Diachenko 於掃描時發現一台曝露在外的伺服器,內含大量有效的 Fortinet VPN 憑證,含使用者名稱、電子郵件與明文密碼,共 73,932 組防火牆 URL、21,632 個網域,橫跨 194 個國家。經 Hudson Rock 與研究人員 Kevin Beaumont 抽樣驗證確認為真,此案被命名為「FortiBleed」。
與 Heartbleed 不同,本案並非零時差漏洞。Fortinet 指出主因為先前事件(FG-IR-26-060、FG-IR-25-647)外洩憑證的重複利用,並對密碼強度不足、未啟用 MFA 的設備進行暴力破解。關鍵破口在憑證儲存:FortiOS 7.2.11/7.4.8/7.6.1 起才改用 PBKDF2,由舊版升級後管理者若未重新登入,密碼仍以 SHA-256 加鹽形式留存,便於離線破解。惟 Beaumont 指出本資料集之 IP 與 2025 年 Belsen Group 外洩多不重疊,研判非舊資料重新包裝,對 Fortinet「純屬既有憑證重用」之定調持保留。
臺灣共 3,637 台設備列入資料集,僅次於印度與美國居全球第三,受影響產業以 IT 服務最多。CISA 已於 6 月 18 日發布告警,要求終止所有 SSL VPN 與管理工作階段並重設密碼、確認採用 PBKDF2 並移除舊雜湊、檢視防火牆、VPN 與網域控制器日誌、啟用防釣魚 MFA、限縮管理介面暴露面。
攻擊者散佈情形
本次事件中,賣家於暗網論壇 DarkForums 與公開 Telegram 頻道以「Roiese」之名進行販售,並於 2026 年 7 月 17 日發布關於台灣的外洩情報,提供 Taiwan Sample Access.txt 供潛在買家閱覽,目前未見成功交易之指標訊息。

進一步查詢 DarkForums,該帳號為 2026 年 6 月下旬新註冊之使用者,貼文集中於同期上架的多筆 FortiBleed 相關存取權販售。評估其為本次外洩變現而建立的存取掮客帳號,並非長期經營的威脅實體。另查中文地下市場,目前未發現相關販售條目。

檔案分析
根據攻擊者提供之樣本,總列數 282,去重後 96 個唯一網域,重複 186 列;每列固定為 網域 revenue <營收> <員工級距> Employees Taiwan 的格式。
以產業分布觀之,名單涵蓋上市櫃製造業(電子代工/組裝、面板與光電、半導體、精密機械與傳動、材料與化工)、電信、媒體與直播、零售通路與商場、航運與物流、生技與醫療器材,乃至中小企業與宗教/藝文組織;員工規模橫跨 5000+ 至 1-10。值得注意的是,名單同時包含多家資安/IT 代管服務商;此類廠商若邊界遭外洩,風險將沿代管關係外溢至其客戶,是本事件最需要關注的供應鏈面向。
攻擊者資料溯源與交叉驗證
名單本體不含 Fortinet 跡證,故「是否源自 FortiBleed」不能由樣本自證,須以外部權威資料集交叉驗證。本組採 Hudson Rock 之 Fortinet 外洩資料集為對照基準,經比對(2026-07-24),96 個網域中 89 個命中(92.7%),每筆均附遮罩後之 FortiGate 登入位址與 FortiGuardID。以名單列數最高(33 列)之某資安服務商為例,其在 Hudson Rock 資料集中對應約 38 組遮罩後之登入位址:
http://220.130.***.***:4433/login ************@***.*** TW
https://114.32.***.***/login ************@***.*** TW
http://223.200.***.**:44388/login ************@***.*** TW …(共 38 組)
未命中者僅 7 個網域,研判係該組織之 FortiGate 憑證掛於其他網域或子公司,或 Hudson Rock 未收錄,屬少數例外。將「攻擊者名單列數」與「Hudson Rock 憑證數」逐一對照,兩者於各業別均大致相符:
| 業別 | 名單列數 | HR 外洩憑證數 |
|---|---|---|
| 資安服務商 | 33 | 38 |
| IT 代管服務商 | 18 | 18 |
| 電信業者 | 26 | 13 |
| 媒體 | 7 | 7 |
| 餐飲集團 | 9 | 6 |
| 網通製造 | 6 | 5 |
| 管理顧問 | 6 | 5 |
| 工控/SCADA | 4 | 5 |
綜合名單與 FortiBleed 台灣子集的高度吻合、攻擊者貼文內容與時機,以高信心研判本次事件係初始存取掮客(IAB)取得 FortiBleed 外洩資料後進行之二次散佈。
影響評估與建議
再次強調:樣本不含憑證或連線位址,命中 Hudson Rock 資料集僅代表該網域曾出現於 FortiBleed 憑證集,不等於該組織已遭入侵或目前有風險。基於同一理由,本報告不逐一公開受影響網域;建議所有使用 FortiGate SSL-VPN 的組織一律假設自身或供應鏈可能在列,並依下列建議自查。
對使用 FortiGate SSL-VPN 或其供應鏈涉及相關服務的組織,建議:
- 立即輪替對外 SSL-VPN/管理介面之帳號憑證,尤其服務或代管關係涉及 FortiGate 環境者;
- 確認 FortiOS 已升級至採用 PBKDF2 的版本,並在升級後重新設定密碼以移除殘留的 SHA-256 舊雜湊;
- 全面啟用防釣魚 MFA,限縮管理介面對外暴露面;
- 將目前 FortiGate 設定與已知可信的設定備份進行差異比對,確認未出現未知的管理員帳號、VPN 使用者、對外開放的管理介面,以及非預期的 policy、local-in policy、trusted hosts 或其他未授權變更;
- 若 FortiGate 介接 AD/LDAP、RADIUS 或其他集中式身分驗證,將相關綁定帳號一併視為可能外洩,檢查其於網域控制器及其他系統的驗證紀錄,並確認是否有密碼重用;
- 檢視防火牆、VPN 與網域控制器日誌之異常登入,回溯時間至少至 2026 年 6 月中旬;在日誌保留能力允許下,進一步涵蓋相關 Fortinet 事件與設備可能曝險的期間;
- 就 FortiBleed 個別設備之曝險,可至 Hudson Rock 的 FortiBleed 查詢頁自行查核。
參考資料
- Hudson Rock, “FortiBleed — 73,932+ compromised Fortinet firewalls,” https://www.hudsonrock.com/fortinet
- K. Beaumont, “FortiBleed — 75k Fortinet firewalls have admin passwords cracked,” DoublePulsar, 2026-06-17
- Carl Windsor, “Analysis of Reported Credential Compromise of FortiGate Devices,” Fortinet PSIRT, 2026-06-19
- CISA, “CISA Urges Hardening Fortinet Devices After Reports of Credential Exposure,” Alert, 2026-06-18, https://www.cisa.gov/news-events/alerts/2026/06/18/cisa-urges-hardening-fortinet-devices-after-reports-credential-exposure
- 陳曉莉,〈FortiBleed 曝光逾 7 萬臺 Fortinet 設備憑證資料,臺灣受影響數量居全球第三〉,iThome,2026-06-18
MITRE ATT&CK mapping
| Tactic | Technique | Procedure |
|---|---|---|
| Credential access | T1110.001 | FortiBleed 對弱密碼、未啟用 MFA 之 FortiGate 進行線上帳密嘗試(Fortinet 統稱 brute-force) |
| Credential access | T1110.002 | 自外洩設定檔之 SHA-256 加鹽雜湊離線破解(Beaumont 描述) |
| Resource development | T1650 | 潛在買家可向 Roiese 購買或取得既有企業網路存取權 |
| Initial access | T1078 | 買家取得憑證後以有效帳號登入之預期濫用 |
| Initial access | T1133 | 經 SSL-VPN/外部遠端服務取得初始存取之預期濫用 |
Indicators of compromise
| Type | Indicator | First seen | Last verified | Confidence | Status |
|---|---|---|---|---|---|
| MD5 | 9989693bbc6e4142d60fd379aaffc9f5Taiwan Sample Access.txt:攻擊者提供之外洩清單樣本檔 | 2026-07-17 | 2026-07-24 | High | — |
| URL | hxxps://t[.]me/Rois_Data攻擊者 Telegram 頻道(RoisData) | 2026-07-17 | 2026-07-24 | High | ACTIVE |
| URL | hxxp://darkfoxaqhfpxkrbt7vxns2z2u2k72sgmqbzeorupaiottw3ecm2wgyd[.]onion/User-RoieseDarkForums(Tor hidden service)賣家 Roiese 個人頁面 | 2026-07-17 | 2026-07-24 | High | ACTIVE |