FBIとシークレットサービス(米国特殊機関)によると、「FortiBleed」として追跡されている攻撃キャンペーンにより、インターネットに公開されたFortinetのFortiGateファイアウォールおよび仮想プライベートネットワーク(VPN)ゲートウェイ8万6,000台以上が侵害されました。現在も攻撃は続いています。
両機関は火曜日、Fortinet製デバイスを狙った認証情報窃取攻撃が194カ国で数カ月にわたり続いているとして、各組織に注意を促す勧告を公表しました。
このキャンペーンは、使い回された認証情報や漏えいした認証情報を悪用します。攻撃者は「認証データを大規模に収集し、解読する」ことができます。
連邦機関は次のように説明しています。「初期の調査結果によると、攻撃者は以前に入手した侵害済みの認証情報を使い、インターネットに公開されたFortinet製ファイアウォールを引き続きスキャンしています」
「被害組織は、攻撃者にアカウントを無効化されたりパスワードを変更されたりして、システムから締め出される可能性があります。その場合、通常のパッチ適用やパスワードのリセットにとどまらない対処が必要です。さらに、FortiBleedの攻撃チェーンは、ランサムウェアアフィリエイトの初期侵入経路としても確認されています」
勧告によると、初期アクセスブローカーもこのキャンペーンに加わっています。彼らは入手したアクセス権を、INC/LynxランサムウェアやPayloadランサムウェアに関係するアフィリエイトに提供しています。
FBIとシークレットサービスによれば、この認証情報収集作戦が明るみに出たのは、攻撃者が自らのバックエンドサーバーを公開状態にしてしまい、内部の作業手順が見える状態になったことがきっかけでした。サイバーセキュリティ企業と法執行機関がこれに気づきました。
両機関は次のように述べています。「回収したツールやデータセットから、攻撃者が標的をどう特定し、窃取した認証情報をどう検証し、被害ネットワーク内でどうアクセスを広げたのか、その全体像を端から端まで見通せる貴重な機会が得られました」
攻撃者はインターネット上をスキャンし、公開されているFortiGateのSSL VPNポータルを探し出しました。自動化スクリプトで到達可能なデバイスを特定し、クレデンシャルスタッフィングやパスワードスプレー攻撃によって、大量の認証情報と認証関連データを収集していました。
盗まれた認証情報は、被害組織の収益やネットワーク構造に基づいて仕分けられ、検証・整理されました。ファイアウォール機器には新規アカウントが作成され、攻撃者は継続的にアクセスできる状態を維持していました。
攻撃者は、入手したアクセス権を他者に販売するか、自ら利用していました。
FBIとシークレットサービスは、各組織に対し、Fortinetのすべてのアカウントを見直し、正当なものかどうかを確認するよう求めています。
衰えない攻撃の勢い
サイバーセキュリティの専門家は、数カ月前からFortiBleedキャンペーンについて警告してきました。SOCRadarは7月、INCグループとLynxグループのアフィリエイトがこのキャンペーンにどう関与していたかを詳述した長編の調査レポートを公開しました。
内部の追跡ファイルからは、役割が明確に分担された20人以上のアフィリエイトが、150カ国以上で数千のFortiGateポータルをスキャンしていたことが判明しました。少なくとも12組織が侵害され、ランサムウェアで暗号化されました。
このグループは、AIモデルの安全対策を回避する目的などで、人工知能(AI)ツールにも多額の資金を投じていました。
米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は3カ月前、英国の当局者とともに、このキャンペーンに関する独自の警告を発表しています。ロシアのハッカーは、このキャンペーンを利用して英国政府当局者のメールアカウントに侵入したとされています。
FBIとシークレットサービスは各組織に対し、デバイスの外部からの管理を制限するか、インターネット経由の管理機能を完全に無効化するよう促しています。認証情報はリセットし、管理者のVPNセッションはすべて終了させる必要があります。
翻訳元: https://therecord.media/fortibleed-warning-fbi-secret-service