FBI(米連邦捜査局)とUSSS(米シークレットサービス)の共同アドバイザリによると、FortiBleedキャンペーンの被害を受けた組織の一部で、自社のFortinet製ファイアウォールから締め出される事態が発生しています。

FortiBleedは、インターネットに公開されたFortinet製ファイアウォール「FortiGate」やSSL VPNゲートウェイを標的にしています。アドバイザリはSOCRadarの調査を引用しており、同社は194カ国で8万6,644台を超える侵害されたデバイスを確認しています。
両機関は「初期の対応状況から判断すると、攻撃者がシステム上の元のアカウントを削除したりパスワードを変更したりした場合、被害組織はFortinet製デバイスにアクセスできなくなる可能性があります」と述べています。
アドバイザリには次のように記されています。「最初の侵入時に、攻撃者はデバイス上にそれまで存在しなかった新しいアカウントを作成します。場合によっては、既存のアカウントを削除します。これにより、組織が被害デバイスにアクセスできないようにし、システム上での持続性を維持しながら、環境内での横展開(ラテラルムーブメント)を試みています」
被害を受けた組織では、復旧に「通常のパッチ適用やパスワードリセットにとどまらない修復手順」が必要になる場合があるといいます。
両機関は「初期の調査結果によると、攻撃者は以前に入手した侵害済みの認証情報を使い、インターネットに公開されたFortinet製ファイアウォールのスキャンを続けています」と警告しています。
攻撃者は、過去に流出したFortinet関連のデータや情報窃取マルウェア(インフォスティーラー)のログを使い、クレデンシャルスタッフィングやパスワードスプレー攻撃を仕掛けます。侵害したデバイスからパスワードハッシュを抜き出し、HashcatとHashtopolisを使ってGPUクラスタ上で解読します。
両機関は次のように説明しています。「解読した認証情報は、情報の付加、分類、検証が行われていました。スクリプトでハニーポットを除外し、組織を特定したうえで、売上やネットワーク構造をもとに価値の高い標的を優先していました」
侵入後、攻撃者はActive Directoryのアカウントを列挙し、特権ユーザーを探します。その後、このグループは入手したアクセス権を、ランサムウェアグループのINC/LynxおよびPayloadのアフィリエイトに販売しています。
アドバイザリには、攻撃者が使用したIPアドレスや被害デバイスで見つかったユーザー名、緩和策も記載されています。
FBIとシークレットサービスは、被害を受けた組織にインシデントの報告を求めています。ただし、このアドバイザリを受けた報告は任意です。また、身代金の支払いは避けるよう勧告しています。
翻訳元: https://www.helpnetsecurity.com/2026/10/07/fortinet-fortibleed-campaign-fbi-advisory/