米国のサイバーセキュリティ当局は、FortiBleedキャンペーンが現在も継続していることを明らかにし、Fortinet製ファイアウォールおよびゲートウェイの管理者に対して、デバイスの堅牢化を促しました。
FBIと米シークレットサービスは10月6日に注意喚起を公表しました。この中で、SOCRadarの数値を引用し、FortiBleedによってすでに194カ国で8万6,644台のデバイスが侵害されたとしています。
このキャンペーンが標的とするのは、Fortinet製のFortiGateファイアウォールと、SSL(Secure Sockets Layer)VPNゲートウェイです。注意喚起によると、INC、Lynx、Payloadの各グループに属するランサムウェアアフィリエイトが、FortiBleed攻撃で盗まれた認証情報を初期アクセスに悪用しています。
注意喚起には次のように書かれています。「初期の調査結果によると、攻撃者は以前に入手した侵害済みの認証情報を使い、インターネットに公開されたFortinet製ファイアウォールのスキャンを続けています。脅威アクターがアカウントを無効化したりパスワードを変更したりすれば、被害組織はシステムから締め出される恐れがあります。その場合、通常のパッチ適用やパスワードリセットにとどまらない対処が必要になります」
認証情報の侵害に関する関連記事:研究者が29億件の侵害された認証情報を追跡
このキャンペーンが最初に明らかになったのは6月です。セキュリティ研究者が、Fortinetのユーザー名と平文パスワードの大量のデータを発見しました。
攻撃者は自動化ツールを使い、公開状態のFortiGate SSL VPNポータルをスキャンします。その後、過去のFortinet関連の流出データやインフォスティーラーのログをもとに、クレデンシャルスタッフィングやパスワードスプレーの手法でアクセスを獲得します。
注意喚起によると、攻撃者は追加の認証情報を見つけて外部に持ち出すと、HashcatとHashtopolisを実行する「GPUアクセラレーション対応のクラッキングクラスター」を使って、パスワードを平文に解読します。
注意喚起は次のように続けています。「解読された認証情報は、情報の付加、並べ替え、検証が行われました。スクリプトによってハニーポットを除外し、組織を特定したうえで、収益やネットワーク構造をもとに価値の高い標的を優先していました。また、永続性を維持するため、ファイアウォール上に新たな管理者アカウントが作成されました」
「攻撃者は検証済みの認証情報を手に入れると、被害環境に侵入しました。そしてActive Directoryの列挙とパスワードスプレーを実施し、アクセス範囲を広げるとともに、特権アカウントを特定しました」
インシデント対応と緩和策に関する助言
FBIとシークレットサービスの注意喚起は、侵害の可能性を検知した組織に対して、次の対応を促しています。
- 侵害されたホストを隔離する(検疫またはオフライン化)
- 脅威ハンティングを実施し、侵入の範囲を特定する
- 侵害をFBIまたはシークレットサービスに報告する
- CISAの「Eviction Strategies Tool」を使い、脅威アクターを排除する
- 管理アクセスを制限し、ネットワークを堅牢化する
- 管理者セッションとVPNセッションを終了し、認証情報をリセットする
- フィッシング耐性のある多要素認証(MFA)を有効にする
- ファイアウォールとVPNのユーザーやその他の設定に、不正な変更がないか確認する
- ファイアウォール、VPN、認証、ドメインコントローラーのログを調べ、横方向の移動(ラテラルムーブメント)の痕跡を確認する
- PBKDF2アルゴリズムを使い、認証情報を安全に保管する
Black Hills Information Securityのオーナーであるジョン・ストランド(John Strand)氏は、FortiBleedで最も懸念されるのは、脅威アクターに気づかれないまま居座る能力を与えてしまう点だと指摘しています。
同氏は次のように述べています。「組織に侵入し、すべてを締め上げて、自分の存在を誇示するような攻撃者は、それほど心配していません。恐ろしいのは、その組織の中で、できるだけ長く静かに潜伏し続けようとする攻撃者です。この攻撃は、まさにそのようなアクセスを攻撃者に与えてしまいます」
翻訳元: https://www.infosecurity-magazine.com/news/fbi-secret-service-fortibleed/