FortiBleed攻撃者、被害組織をFortinet機器から締め出し

認証情報窃取とアクセスブローカー活動を組み合わせた攻撃キャンペーン「FortiBleed」が今も続いており、攻撃者は被害組織をFortinet機器から締め出しています。

このキャンペーンは、インターネットからアクセス可能なFortinet製ファイアウォール「FortiGate」とSSL VPNアプライアンスを標的にしており、6月に始まりました。

Fortinetによる分析では、攻撃者は過去に侵害された認証情報とブルートフォース(総当たり)攻撃の手法を使い、防御の甘い機器を乗っ取っていたことが明らかになっています。

攻撃は1週間のうちに190カ国で8万6,000台超のFortinet機器に及びました。このキャンペーンの背後には、ロシアの初期アクセスブローカーがいるとされています。

こうした中、SOCRadarは、194カ国で約8万6,644台の機器が侵害されたことを確認したと発表しました。攻撃者はアクセス可能なファイアウォールを探し出し、侵害した認証情報を使って乗っ取っています。

SOCRadarは「この数字は侵害が確認された機器の数であり、露出している機器の推定数ではない。数カ月前に侵害された機器も、攻撃者が検証済みの保有リストに残っている」と指摘しています。

FBIと米シークレットサービス(USSS)は今週公表した共同勧告(PDF)で、攻撃者がパスワードの変更やアカウントの削除によって、組織をFortinet機器から締め出していると警告しました。

勧告には次のように記されています。「脅威アクターが機器上の元のアカウントを削除するか、そのパスワードを変更した場合、被害組織はFortinet機器から締め出される可能性がある。場合によっては、脅威アクターは既存のアカウントを削除して、組織が侵害された機器にアクセスできないようにしている。これは、環境内で横展開(ラテラルムーブメント)を試みる間、機器上での足場を維持するためでもある」

攻撃者は、公開されたSSL VPNポータルをスキャンし、インフォスティーラーのログや過去に流出したデータから認証情報を収集していることが確認されています。さらに、ハッシュ化された認証情報をオフラインで解読し、ハニーポットを回避するために攻撃対象領域をマッピングしています。そのうえで、検証済みの認証情報を使って機器を侵害し、動作するVPN設定や標的リストを他の脅威アクターに販売しています。

FBIとUSSSは、影響を受けた組織に対し、侵害されたホストの特定、侵入範囲の把握、攻撃者の排除、さらなる攻撃を防ぐための防御強化、そして侵入の報告を推奨しています。

攻撃対象領域を減らすため、組織は次の対策を講じるべきです。管理アクセスを制限し、Fortinet製VPNと管理者のパスワードをすべてリセットします。フィッシング耐性のある多要素認証(MFA)を導入し、ファイアウォールとVPNのユーザーおよび設定を見直します。APIキーを確認して検証し、不審な動きがないかログを調べ、認証情報を安全に保管します。

翻訳元: https://www.securityweek.com/fortibleed-attackers-locking-victims-out-of-fortinet-devices/

本記事は securityweek.com の記事を翻訳・要約したものです。