FBIと米シークレットサービスは火曜日、数カ月にわたって続く認証情報窃取キャンペーン「FortiBleed」が深刻化し、Fortinet FortiGateの利用者が自社の機器から締め出される事態に至っていると警告しました。
攻撃者は盗んだ認証情報を使い、インターネットに公開されたFortiGateファイアウォールやSSL VPNゲートウェイに世界中で侵入しています。SOCRadarの推計によると、194カ国で8万6,000台を超える機器が侵害されました。
当局は、主な攻撃者が侵害したFortiGate環境をランサムウェア攻撃の初期侵入口として利用していると警告しています。SOCRadarは以前、FortiBleedキャンペーンがINCおよびLynxランサムウェアの攻撃活動と関連していると指摘しており、今回のFBIの勧告はPayloadランサムウェアとの関連も指摘しています。
SOCRadarのCISOであるEnsar Seker氏はCybersecurity Diveに対し、「この証拠は、単なる情報窃取にとどまらないことを示しています。攻撃者は、使えるネットワークへのアクセス権を収益化しているのです」と語りました。
Fortinetは6月のアドバイザリで、攻撃者は過去のインシデントで盗んだ認証情報を再利用しているとの見方を示しました。そのうえで、パスワード管理が不十分で多要素認証を導入していない機器に対し、ブルートフォース攻撃を仕掛けているとしています。
「王国の鍵」を握る攻撃者
SOCRadarによると、この攻撃の背後にはイニシャルアクセスブローカー(初期アクセス仲介業者)がおり、世界で43万台を超えるFortinet FortiGateファイアウォールを標的にしてきました。攻撃にはGo言語で作られた独自ツール「FortiGate sniffer」が使われ、認証トラフィックを傍受します。
FBIの勧告によると、窃取したパスワードハッシュはGPU搭載のクラスタに投入され、オフラインでパスワードが解読されました。解読した認証情報は、情報の付加、並べ替え、有効性の検証を経て整理されます。標的は、収益規模やネットワークの構成に応じて優先順位が付けられました。
勧告によると、攻撃者はファイアウォールに侵入すると、永続性を確保するために新しい管理者アカウントを作成します。多くの場合、元のFortiGateアカウントのパスワードを削除または変更するため、正規の利用者は侵害された自社の機器から事実上締め出されます。
侵害された機器の半数以上は、インド、米国、台湾、メキシコ、トルコに集中しています。これはCloudSEKの研究者による分析です。ただ、キャンペーンの被害は194カ国に及んでいます。
攻撃は、エネルギー、通信、食品・農業、医療、政府、防衛産業など、政府が指定する16の重要インフラ部門すべてにまたがる組織を標的にしました。
当局は、攻撃を受けた疑いがある場合、セキュリティチームは機器を隔離し、必要に応じてオフラインにしたうえで、ログデータなど関連するアーティファクトを収集するよう求めています。
今後の侵害を防ぐには、すべての管理者セッションとVPNセッションを終了し、認証情報をリセットする必要があります。フィッシング耐性のある多要素認証の有効化も推奨しています。
翻訳元: https://www.cybersecuritydive.com/news/fbi-fortibleed-credential-harvesting-attacks/832366/