セキュリティ
被害者はさらに数万件増加、ランサムウェアグループの参入も相次ぐ
FBIと米シークレットサービス(USSS)は、「FortiBleed」キャンペーンに関連する認証情報を使った犯罪者が、組織のFortinet製ファイアウォールから管理者を締め出していると明らかにしました。
両機関は火曜日に共同アドバイザリーを公開しました。この中で、SOCRadarが194カ国で86,644台を超える侵害済みデバイスを確認したと言及しています。
アドバイザリー(PDF)には、次のように記されています。「初期の対応状況から見ると、攻撃者が元のアカウントのパスワードを削除または変更した場合、被害者はFortinet製デバイスにアクセスできなくなる恐れがあります」
「最初の侵入時、攻撃者はデバイス上に存在しなかった新しいアカウントを作成します。場合によっては既存のアカウントを削除し、組織が侵害されたデバイスにアクセスできないようにします。これにより、環境内で横展開を試みる間も、システム上での永続性を確保します」
このキャンペーンが標的とするのは、インターネットに公開されたFortiGateファイアウォールとSSL VPNゲートウェイです。犯罪者は過去の情報漏えいやインフォスティーラーのログから得た認証情報を使い、クレデンシャルスタッフィングとパスワードスプレー攻撃を仕掛けます。その後、侵害したデバイスからパスワードハッシュを抽出し、GPUを活用したクラスターでオフラインのクラッキングを行います。
両機関は組織に対し、インターネットに公開された管理アクセスの制限、有効な管理者セッションとVPNセッションの終了、パスワードのリセット、フィッシング耐性のある多要素認証の有効化を強く求めています。
アドバイザリーは、FortiBleedがランサムウェア攻撃とも結びついていると指摘しています。初期アクセスブローカーが、侵害したネットワークへのアクセス権をランサムウェアのアフィリエイトに提供していたといいます。この関連性はSOCRadarが特定したもので、The Registerも以前に報じています。
現時点の証拠では、INC/LynxとPayloadの両ランサムウェアグループのアフィリエイトが、この認証情報を利用しているとみられます。SOCRadarは7月の時点で、FortiBleedに起因するランサムウェア攻撃を少なくとも12件確認したと述べていました。
両機関は被害者にインシデントの報告を呼びかけています。一方で、このアドバイザリーに対して情報提供する義務は組織にないとも説明しています。
FBIとシークレットサービスは、被害報告が侵害指標(IoC)の特定に役立つ可能性があるとしたうえで、身代金を支払わないよう警告しています。®