FBI、Fortinet製ファイアウォールとVPNを狙う「FortiBleed」キャンペーンに警告 認証情報の窃取が目的

FBIと米シークレットサービスは共同でサイバーセキュリティ勧告を発表しました。勧告によると、「FortiBleed」の運用者は、インターネットに公開されたFortinet製FortiGateファイアウォールやSSL VPNゲートウェイを引き続き標的にしています。目的は認証情報の窃取や不正アクセスの維持で、ランサムウェア攻撃の足がかりになる可能性もあります。

2026年10月6日に公開された勧告は、このキャンペーンの新たな影響として、管理者が機器から締め出される事態を強調しています。

FBIがFortiBleedキャンペーンに警告

勧告によると、SOCRadarは194カ国で8万6,644台を超える侵害済みデバイスを確認しています。

攻撃者は、使い回された認証情報や漏えいした認証情報に加え、旧式のSHA-256によるパスワード保存方式を悪用します。これにより、認証データを収集し、盗んだハッシュを大規模に解読できます。

Earna CS Degree

調査担当者は、過去に侵害された認証情報を使った、公開状態のFortinet製システムへのスキャンが続いていることを確認しています。

FortiBleedのインフラが明らかになったのは、運用者が誤ってバックエンドサーバーを公開したためです。アクセス可能なディレクトリには、ツールやデータセットが置かれていました。これらは、FortiGateのSSL VPN機器を標的に、認証情報の収集と初期アクセスの仲介を段階的に行う活動を支えるものです。

攻撃者はまず、インターネット上で到達可能なVPNポータルをスキャンします。次に、過去のFortinetからの情報漏えいやインフォスティーラーのログから入手した認証情報を使い、クレデンシャルスタッフィングとパスワードスプレー攻撃を仕掛けます。

デバイスを侵害すると、パスワードのハッシュ、ユーザーデータベース、セッショントークンなどの認証関連データを抜き取ります。

盗んだハッシュは、HashcatとHashtopolisで管理する分散型のGPU解読基盤で処理されます。

運用者は、復元した平文の認証情報を補強・検証します。ハニーポットの可能性があるものは除外し、被害組織を特定したうえで、収益やネットワーク構成をもとに標的の優先順位を決めます。動作するVPN設定と標的リストは、その後パッケージ化され、下流の購入者に渡されます。

勧告は、攻撃者が管理者アカウントを新たに作成し、アクセスを維持すると警告しています。正規のアカウントを削除したりパスワードを変更したりするケースもあります。その間に攻撃者は横展開を試みるため、管理者は被害を受けた機器にアクセスしにくくなります。このため、通常のパッチ適用やパスワードリセットだけでは対処しきれない場合があります。

調査担当者は、adminin、fortiAdmin、forticloud-sync、support_fortinet、system_config、forti_support2といった不審なアカウント名を確認しています。

組織は、ユーザー名の一致だけに頼らず、各アカウントが正当なものかを確認する必要があります。このキャンペーンでは、Active Directoryの列挙や、特権アカウントを見つけるための追加のパスワードスプレー攻撃も行われます。

報道によると、FortiBleedの攻撃チェーンを使う初期アクセスブローカーは、INC/LynxやPayloadなどのランサムウェアアフィリエイトにアクセス権を提供しています。

両機関は、可能な限りインターネットに公開された管理機能を廃止することを推奨しています。難しい場合は、管理アクセスを信頼できるホストとlocal-inポリシーに限定するよう求めています。

組織は、管理セッションとVPNセッションを終了し、関連するパスワードをリセットしてください。さらに、リモートアクセス用アカウントと管理用アカウントには、フィッシング耐性のある多要素認証を適用する必要があります。

防御側は、設定を正常時のベースラインと比較し、見覚えのないアカウントを調査してください。あわせて、ファイアウォール、VPN、認証、ドメインコントローラーのログも確認します。不明なREST APIキーは削除し、正規のキーは更新してください。

勧告はまた、管理者に対し、認証情報の保存にPBKDF2を採用し、脆弱な旧式ハッシュを廃止するよう促しています。侵害が疑われる場合は、隔離、証拠収集、脅威ハンティング、連携した排除作業が必要です。なお、インフラのIPアドレスは再割り当てされる可能性があるため、掲載されたIPアドレスの指標は、ブロックする前に裏付けを取ってください。

MTTRを21分短縮し、影響が出る前にサイバー脅威を阻止。ANYRUNのサンドボックスをSOCに導入。

翻訳元: https://gbhackers.com/fbi-warns-fortibleed-campaign-targeting-fortinet-firewalls/

本記事は gbhackers.com の記事を翻訳・要約したものです。