Campaign

「Roiese」台灣企業存取權兜售事件:FortiBleed 外洩的二次散佈

一名初始存取掮客「Roiese」於暗網與 Telegram 兜售 96 家台灣企業的網路存取權。經與 Hudson Rock 公開資料集交叉比對,推測該資料源自 2026 年 6 月的 FortiBleed 憑證外洩事件。該名單為攻擊者宣稱,樣本本身無法證明任何一家已遭入侵。建議供應鏈涉及名單網域的組織立即輪替相關帳號憑證,以阻斷密碼潑灑濫用。

Dinlon · 發布

地區 Taiwan 產業 跨產業 平台 FortiGate 歸因信心 high
actor Roiese campaign FortiBleed 憑證外洩 technique Initial access brokering

Key findings

  • 這是一起初始存取掮客(IAB)二次散佈事件:化名 Roiese 的賣家於暗網論壇 DarkForums 與 Telegram 兜售 96 家台灣企業的網路存取權,資料源自 2026 年 6 月的 FortiBleed 憑證外洩。
  • 攻擊者提供的樣本僅含「網域+營收+員工級距」,不含任何 FortiGate URL、憑證、IP 或密碼;單就樣本無法證明任何一家已遭入侵,應視為「攻擊者宣稱之曝險」而非確認事件。
  • 將 96 個網域與 Hudson Rock 公開的 FortiBleed 資料集交叉比對,89 個命中(92.7%,比對於 2026-07-24),支持「名單源自 FortiBleed」之研判。
  • 名單橫跨上市櫃製造業、電信、媒體、零售通路、航運物流、生技醫療,並含多家資安/IT 代管服務商;後者若邊界外洩,風險將沿代管關係外溢至其客戶,形成供應鏈風險。
  • Roiese 帳號為 2026 年 6 月新註冊、貼滿 FortiBleed 相關販售貼文,研判為變現該外洩的存取掮客,而非長期經營的威脅實體。
  • 建議供應鏈涉及名單網域的組織立即輪替相關帳號憑證、確認 FortiOS 已改用 PBKDF2 並移除舊雜湊、啟用防釣魚 MFA,以阻斷密碼潑灑濫用。

2026 年 7 月 17 日,Telegram 頻道一名自稱「I’m Rois」的賣家發布訊息,直接標註「Taiwan」為標的,並提供檔案 Taiwan Sample Access.txt 供潛在買家閱覽。該事件經民視新聞網記者蘇恩民於 2026 年 7 月 23 日以〈獨家/駭客鎖定台灣!90 家企業遭點名 近 20 家上市公司陷資安風暴〉報導後,於台灣各資安社群快速擴散。本文針對該事件進行調查,並將其命名為「Roiese」外洩事件。

重要前提:本文所述之企業名單為攻擊者單方面宣稱之標的。攻擊者提供的樣本不含任何 FortiGate URL、憑證、IP 或密碼,單就樣本本身無法證明任何一家企業已遭入侵或目前仍有風險。為避免對未經證實之對象造成二次傷害,本報告不公開個別企業或網域;如有疑義請以各組織官方說明為準。

FortiBleed 外洩背景

該事件源於 2026 年 6 月中旬發生之 FortiBleed 大規模憑證外洩。資安研究人員 Volodymyr “Bob” Diachenko 於掃描時發現一台曝露在外的伺服器,內含大量有效的 Fortinet VPN 憑證,含使用者名稱、電子郵件與明文密碼,共 73,932 組防火牆 URL、21,632 個網域,橫跨 194 個國家。經 Hudson Rock 與研究人員 Kevin Beaumont 抽樣驗證確認為真,此案被命名為「FortiBleed」。

與 Heartbleed 不同,本案並非零時差漏洞。Fortinet 指出主因為先前事件(FG-IR-26-060、FG-IR-25-647)外洩憑證的重複利用,並對密碼強度不足、未啟用 MFA 的設備進行暴力破解。關鍵破口在憑證儲存:FortiOS 7.2.11/7.4.8/7.6.1 起才改用 PBKDF2,由舊版升級後管理者若未重新登入,密碼仍以 SHA-256 加鹽形式留存,便於離線破解。惟 Beaumont 指出本資料集之 IP 與 2025 年 Belsen Group 外洩多不重疊,研判非舊資料重新包裝,對 Fortinet「純屬既有憑證重用」之定調持保留。

臺灣共 3,637 台設備列入資料集,僅次於印度與美國居全球第三,受影響產業以 IT 服務最多。CISA 已於 6 月 18 日發布告警,要求終止所有 SSL VPN 與管理工作階段並重設密碼、確認採用 PBKDF2 並移除舊雜湊、檢視防火牆、VPN 與網域控制器日誌、啟用防釣魚 MFA、限縮管理介面暴露面。

攻擊者散佈情形

本次事件中,賣家於暗網論壇 DarkForums 與公開 Telegram 頻道以「Roiese」之名進行販售,並於 2026 年 7 月 17 日發布關於台灣的外洩情報,提供 Taiwan Sample Access.txt 供潛在買家閱覽,目前未見成功交易之指標訊息。

攻擊者 Telegram 頻道張貼台灣國旗與 Taiwan Sample Access.txt 樣本檔,聯絡帳號已遮罩

進一步查詢 DarkForums,該帳號為 2026 年 6 月下旬新註冊之使用者,貼文集中於同期上架的多筆 FortiBleed 相關存取權販售。評估其為本次外洩變現而建立的存取掮客帳號,並非長期經營的威脅實體。另查中文地下市場,目前未發現相關販售條目。

DarkForums 上 Roiese 的個人頁面,顯示 2026 年 6 月加入、發文集中於近期

檔案分析

根據攻擊者提供之樣本,總列數 282,去重後 96 個唯一網域,重複 186 列;每列固定為 網域 revenue <營收> <員工級距> Employees Taiwan 的格式。

以產業分布觀之,名單涵蓋上市櫃製造業(電子代工/組裝、面板與光電、半導體、精密機械與傳動、材料與化工)、電信、媒體與直播、零售通路與商場、航運與物流、生技與醫療器材,乃至中小企業與宗教/藝文組織;員工規模橫跨 5000+1-10。值得注意的是,名單同時包含多家資安/IT 代管服務商;此類廠商若邊界遭外洩,風險將沿代管關係外溢至其客戶,是本事件最需要關注的供應鏈面向。

攻擊者資料溯源與交叉驗證

名單本體不含 Fortinet 跡證,故「是否源自 FortiBleed」不能由樣本自證,須以外部權威資料集交叉驗證。本組採 Hudson Rock 之 Fortinet 外洩資料集為對照基準,經比對(2026-07-24),96 個網域中 89 個命中(92.7%),每筆均附遮罩後之 FortiGate 登入位址與 FortiGuardID。以名單列數最高(33 列)之某資安服務商為例,其在 Hudson Rock 資料集中對應約 38 組遮罩後之登入位址:

http://220.130.***.***:4433/login    ************@***.***   TW
https://114.32.***.***/login         ************@***.***   TW
http://223.200.***.**:44388/login    ************@***.***   TW   …(共 38 組)

未命中者僅 7 個網域,研判係該組織之 FortiGate 憑證掛於其他網域或子公司,或 Hudson Rock 未收錄,屬少數例外。將「攻擊者名單列數」與「Hudson Rock 憑證數」逐一對照,兩者於各業別均大致相符:

業別名單列數HR 外洩憑證數
資安服務商3338
IT 代管服務商1818
電信業者2613
媒體77
餐飲集團96
網通製造65
管理顧問65
工控/SCADA45

綜合名單與 FortiBleed 台灣子集的高度吻合、攻擊者貼文內容與時機,以高信心研判本次事件係初始存取掮客(IAB)取得 FortiBleed 外洩資料後進行之二次散佈。

影響評估與建議

再次強調:樣本不含憑證或連線位址,命中 Hudson Rock 資料集僅代表該網域曾出現於 FortiBleed 憑證集,不等於該組織已遭入侵或目前有風險。基於同一理由,本報告不逐一公開受影響網域;建議所有使用 FortiGate SSL-VPN 的組織一律假設自身或供應鏈可能在列,並依下列建議自查。

對使用 FortiGate SSL-VPN 或其供應鏈涉及相關服務的組織,建議:

  • 立即輪替對外 SSL-VPN/管理介面之帳號憑證,尤其服務或代管關係涉及 FortiGate 環境者;
  • 確認 FortiOS 已升級至採用 PBKDF2 的版本,並在升級後重新設定密碼以移除殘留的 SHA-256 舊雜湊;
  • 全面啟用防釣魚 MFA,限縮管理介面對外暴露面;
  • 將目前 FortiGate 設定與已知可信的設定備份進行差異比對,確認未出現未知的管理員帳號、VPN 使用者、對外開放的管理介面,以及非預期的 policy、local-in policy、trusted hosts 或其他未授權變更;
  • 若 FortiGate 介接 AD/LDAP、RADIUS 或其他集中式身分驗證,將相關綁定帳號一併視為可能外洩,檢查其於網域控制器及其他系統的驗證紀錄,並確認是否有密碼重用;
  • 檢視防火牆、VPN 與網域控制器日誌之異常登入,回溯時間至少至 2026 年 6 月中旬;在日誌保留能力允許下,進一步涵蓋相關 Fortinet 事件與設備可能曝險的期間;
  • 就 FortiBleed 個別設備之曝險,可至 Hudson Rock 的 FortiBleed 查詢頁自行查核。

參考資料

MITRE ATT&CK mapping

TacticTechniqueProcedure
Credential accessT1110.001FortiBleed 對弱密碼、未啟用 MFA 之 FortiGate 進行線上帳密嘗試(Fortinet 統稱 brute-force)
Credential accessT1110.002自外洩設定檔之 SHA-256 加鹽雜湊離線破解(Beaumont 描述)
Resource developmentT1650潛在買家可向 Roiese 購買或取得既有企業網路存取權
Initial accessT1078買家取得憑證後以有效帳號登入之預期濫用
Initial accessT1133經 SSL-VPN/外部遠端服務取得初始存取之預期濫用

Indicators of compromise

TypeIndicatorFirst seenLast verifiedConfidenceStatus
MD59989693bbc6e4142d60fd379aaffc9f5Taiwan Sample Access.txt:攻擊者提供之外洩清單樣本檔2026-07-172026-07-24High
URLhxxps://t[.]me/Rois_Data攻擊者 Telegram 頻道(RoisData)2026-07-172026-07-24HighACTIVE
URLhxxp://darkfoxaqhfpxkrbt7vxns2z2u2k72sgmqbzeorupaiottw3ecm2wgyd[.]onion/User-RoieseDarkForums(Tor hidden service)賣家 Roiese 個人頁面2026-07-172026-07-24HighACTIVE

OIS-2026-008 · TLP:CLEAR under FIRST TLP 2.0 · 引用本研究請附研究編號與固定網址。