FBIと米シークレットサービス(USSS)は2026年10月6日、FortiBleedが、インターネットに公開されたFortiGateファイアウォールとSSL VPNゲートウェイを狙う、世界規模の認証情報侵害キャンペーンであると警告しました。現在も活動が続いています。
SOCRadarは、194カ国で86,644台を超える侵害済みデバイスを確認しました。被害者の中には、自社のデバイスから締め出されるケースも出ています。
FBIとUSSSが公表した共同アドバイザリーによると、攻撃者はオープンディレクトリを通じて自らのバックエンドサーバーを露出させていました。これにより、成熟した多段階のアクセスブローカー活動の実態が明らかになりました。
攻撃者はまず、インターネットをスキャン(T1595)して、公開されているFortiGateファイアウォールとSSL VPNポータルを探し出しました(T1190)。次に、過去に流出したFortinetのリークデータやインフォスティーラーのログを使って、クレデンシャルスタッフィング(T1110.004)とパスワードスプレー攻撃(T1110.003)を実行しました。さらにパスワードハッシュを窃取(T1003)し、GPUクラスターへ外部送信(T1041)して、オフラインでのクラッキング(T1110.002)を行いました。
作業の管理にはHashcatとHashtopolisが使われ、攻撃者はGPUインフラをレンタルしていました(T1583)。
その後、クラッキングで得た認証情報を検証し、ハニーポットを除外したうえで、売上規模やネットワーク構造をもとに標的の優先順位を決めました。ファイアウォール上には、永続化のために新たな管理者アカウントを作成しています(T1136.001)。続いて正規アカウントを悪用して(T1078)被害組織のネットワークに侵入し、Active Directoryを列挙(T1087)して、さらにパスワードスプレー攻撃を仕掛けました。最終的には、有効なVPN設定情報と標的リストをまとめ、下流の攻撃者に販売していました。
アドバイザリーによると、このキャンペーンは使い回された認証情報や漏えいした認証情報、そして旧式のSHA-256によるパスワード保存方式を突いています。この組み合わせにより、攻撃者は認証データを大規模にクラッキングできます。
攻撃者は元のアカウントを削除または変更して(T1531)、管理者を締め出すことがあります。そのため、対応は通常のパッチ適用やパスワードリセットだけでは済みません。
アドバイザリーはさらに、この攻撃チェーンを使うイニシャルアクセスブローカーが、現時点でINC/LynxやPayloadといったランサムウェアのアフィリエイトにアクセス権を渡していると指摘しています。
ブルートフォース攻撃に使われたIPアドレスは、2026年6月18日から7月23日にかけて観測されました。クラウド上のアドレスは再割り当てされる可能性があるため、ブロックする前に最新のテレメトリでIOCを裏付けるよう、当局は注意を促しています。
推奨される緩和策として、組織は外部からの管理アクセスを制限する必要があります。方法は、信頼できるホストの指定(良)、ローカルインポリシーの適用(より良い)、インターネット経由の管理機能の廃止(最良)の順で効果が高まります。そのうえで、すべての管理者セッションとVPNセッションを終了し、Fortinet VPNと管理者のパスワードをすべてリセットします。
管理者は、すべてのリモートアクセスと管理者アカウントにフィッシング耐性のある多要素認証(MFA)を適用してください。あわせて、設定を正常時のベースラインと比較し、アカウントを上記のリストと照合したうえで、ファイアウォール、VPN、認証、ドメインコントローラーのログを調べ、横方向への移動(ラテラルムーブメント)の痕跡を確認することも求められます。
加えて、管理者の認証情報の保存にはPBKDF2を使用してください。FortiOS 7.2.11以降を対象としたFortinetのガイダンスに従って、脆弱な旧式ハッシュを削除します。REST APIキーも監査し、不明なキーは削除し、正規のキーは更新する必要があります。
侵害を受けた組織は、影響を受けたホストを隔離して脅威ハンティングを実施し、CISAのPlaybook-NGとCOUN7ERツールで排除措置を講じてください。インシデントは、FBIのIC3、FBI地方支局、またはCISA(1-844-729-2472)に報告してください。このアドバイザリーはTLP:CLEARです。
翻訳元: https://cyberpress.org/fortibleed-fortinet-firewall-vpn-attacks/