FBI警告、「FortiBleed」攻撃が継続中 FortiGateのVPN管理者を締め出し

FBI(米連邦捜査局)は、「FortiBleed」攻撃が現在も続いていると警告しています。攻撃者は、インターネットに公開されたFortinet製FortiGateファイアウォールとSSL VPNゲートウェイを標的にし、正規の管理者をログインできない状態に追い込んでいます。

攻撃者はまず、過去に流出した認証情報を利用して、公開されたエンドポイントに侵入します。認証情報の入手経路は、インフォスティーラーのログ、クレデンシャルスタッフィング、パスワードスプレー攻撃などです。

侵入後は、乗っ取ったデバイスから追加の認証データを抜き取ります。盗んだパスワードハッシュは、HashcatとHashtopolisを実行する分散型GPUクラスターを使い、オフラインで解読します。

Visit Advertiser websiteGO TO PAGE

FBIによると、「FortiBleedの攻撃チェーンは、ランサムウェアのアフィリエイトにとっての初期侵入経路として確認されている」とのことです。この攻撃の恩恵を受けているグループには、INC/Lynxランサムウェアやペイロード(Payload)ランサムウェアなどがあります。

流出が続き被害が拡大

FortiBleedは、6月に発覚した大規模なFortinetの認証情報流出です。攻撃者が誤って、あるサーバーを公開状態にしたことで明らかになりました。このサーバーには、194カ国にある73,932件のファイアウォールURLに関連するユーザー名と平文のパスワードが保存されていました。

このデータは、大規模な認証情報収集活動が行われていたことを示していました。ただし、当時は設定データがどのような手法で入手されたのか、はっきりしていませんでした。

7月には、SOCRadarがFortiBleedとINCおよびLynxランサムウェアの関連を指摘しました。INCとLynxのランサムウェアの両グループについて、この攻撃キャンペーンで使われたサーバー上にある交渉用パネルにアクセスできたためです。

SOCRadarの最新の集計では、FortiBleedで侵害されたデバイスは86,644台に上ります。

FBIによると、一部のインシデントでは、攻撃者が管理者アカウントを新規に作成しています。その権限を使って既存の管理者アカウントを削除したり、パスワードを変更したりすることで、被害者がデバイスにアクセスできないようにしています。

攻撃者はその後、永続化の手段を確保し、環境内での横展開(ラテラルムーブメント)を試みます。

この攻撃の詳細が明らかになったのは、攻撃者が自身のバックエンドサーバーを誤って公開したためです。そこには、ツール類とデータセットを収めたディレクトリがありました。

その内容から、次のような手口が判明しました。公開されたFortiGateのSSL VPNポータルをスキャンする自動化スクリプト、分散型GPUによるパスワード解読環境、そして認証情報の検証、ハニーポットの除外、組織の特定、売上やネットワーク構成に基づく標的の優先順位付けを行うスクリプトです。

さらに、このサーバーでは動作するVPN設定と標的リストも見つかりました。運営者が、侵害したアクセス権を販売用にまとめていたとみられます。

FBIは、パッチの適用やFortinetのパスワードのリセットだけでは、復旧に不十分な場合があると警告しています。対策として、外部からのアクセスの制限、すべてのアクティブなVPNセッションの切断、多要素認証(MFA)の強制を挙げています。また、不正な変更や不審なアクティビティがないか、ログを確認するよう勧めています。

加えて、管理者パスワードの保存にはPBKDF2を強制するよう推奨しています。従来のSHA-256ハッシュは、攻撃者が現実的にオフラインで解読できます。PBKDF2はそれよりはるかに強力です。

翻訳元: https://www.bleepingcomputer.com/news/security/fbi-ongoing-fortibleed-attacks-lock-out-fortigate-vpn-admins/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。