FBIと米シークレットサービス(米国特務機関)は火曜日に公開した注意喚起で、Fortinet製ファイアウォールやVPNゲートウェイを狙う認証情報侵害キャンペーン「FortiBleed」が現在も進行中の脅威であると明らかにしました。ユーザーがFortinetアカウントからロックアウトされるだけでなく、ランサムウェア攻撃にも発展する恐れがあるといいます。
注意喚起は「脅威アクターがアカウントを無効化したりパスワードを変更したりすると、被害組織はシステムから締め出される可能性があります。その場合、通常のパッチ適用やパスワードのリセットにとどまらない対応が必要です」と述べています(注意喚起より)。さらに「FortiBleedの攻撃チェーンは、ランサムウェアのアフィリエイトにとって最初の侵入口になっていることも確認されています」と指摘しています。
今年初めにFortiBleedが発覚した当時、SOCRadarは194カ国で86,644台を超える侵害済みデバイスを確認しました。同社の最高情報セキュリティ責任者(CISO)であるEnsar Seker氏はCyberScoopの取材に対し、「その後の調査では、より広範な攻撃活動の標的となったファイアウォールが40万台から45万台を超えることが判明しました」と語りました。
攻撃の側面が複数あり、時系列で数字を正確に比較するのは難しいといいます。それでもSeker氏は、全体として数字は「このキャンペーンが当初の想定よりも広範で深刻であることを示しています」と述べました。
政府の注意喚起によると、攻撃者は入手したアクセス権を使ってアカウントを無効化したりパスワードを変更したりし、ユーザーを締め出すことができます。このため、通常のパスワードリセットやパッチ適用だけでは対処できません。
注意喚起はまた、初期アクセスブローカーがFortiBleedの攻撃を利用し、INC/LynxやPayloadなどのランサムウェアのアフィリエイトにアクセス権を提供していると警告しています。
Seker氏は、政府の警告はFortiBleedの最も懸念すべき要素をあらためて裏付けるものだと指摘しました。
「重要なのは、FortiBleedが今も活発な脅威であることです。攻撃者は盗んだ認証情報で、公開状態のFortinetデバイスにアクセスし、新たな管理者アカウントを作成しています。場合によっては、正規の所有者を締め出しています」と同氏は述べました。「FBIとシークレットサービスも、侵入に成功すればランサムウェア攻撃にもつながり得ると確認しています」
FBIとシークレットサービスはFortinetの利用組織に対し、次の対策を推奨しています。
- 外部からの管理を制限するか、インターネット経由の管理を全面的に廃止する
- 認証情報をリセットする
- 多要素認証を設定する
- ファイアウォールとVPNのユーザーに不正な変更がないか確認する
- 横展開(ラテラルムーブメント)の兆候がないかログを確認する
- 安全な認証情報ストレージを有効にする
両機関は、組織が共有できる情報や侵害指標(IOC)を求めています。攻撃者が使用したIPアドレスやユーザー名も対象です。
翻訳元: https://cyberscoop.com/fortibleed-fortinet-vpn-ransomware-fbi-warning/