FBI警告:「FortiBleed」の攻撃者、被害組織を自社ファイアウォールから締め出す恐れ

このキャンペーンに関連するバックエンドインフラに侵入した捜査当局は、パスワード解読の作業、認証情報の窃取フロー、そして攻撃者が侵害したFortiGateデバイスへの永続的なアクセスを維持している証拠を確認しました。

現在も続くFortiBleed攻撃について、FBIの調査で新たな詳細が明らかになりました。攻撃者がログインを維持したまま、被害者が自社のファイアウォールから締め出される可能性があります。

FBIと米シークレットサービスは、攻撃者が公開状態のまま放置していたバックエンドサーバにアクセスし、この攻撃活動の新たな詳細を公表しました。この攻撃活動はすでに世界中で8万台以上のデバイスに影響を及ぼしています。

このサーバからは、攻撃の背後にあるインフラの実態が見えてきました。窃取した認証情報の処理、パスワードハッシュの解読、標的候補の特定に使われるシステムなどです。FBIが注意喚起で明らかにしたところによると、運営者は組織の収益やネットワーク構成に基づいて標的をランク付けしていたことも判明しました。

HuntressでvCISO兼EMEA地域のサイバーセキュリティアドバイザーを務めるMuhammad Yahya Patel氏は、次のように指摘します。「FortiBleedはもはや脆弱性の話ではありません。永続化の話です。認証情報が盗まれたのは数カ月前です。すべての組織が答えを出すべき問いは、それらが今この瞬間も使われているかどうかです」

FBIによると、攻撃者は管理者アカウントを作成し、Active Directory環境を列挙し、侵害した認証情報を横展開(ラテラルムーブメント)に利用していました。この攻撃で得たアクセス権は、INC/LynxやPayloadなどのランサムウェアアフィリエイトにも提供されています。

防御側を締め出す攻撃者

今回新たに明らかになった締め出し機能は、被害組織にとってより差し迫った運用上のリスクです。FBIは、攻撃者が既存アカウントのパスワードを削除または変更することで、被害者がFortiGateデバイスにアクセスできなくなる場合があると述べています。

侵入の際、攻撃者はデバイス上に存在しなかった新規アカウントを作成します。場合によっては、その後に既存アカウントを削除し、組織側が足場を維持できないようにしたうえで、環境内での横展開を試みます。

Huntressのサイバーセキュリティアドバイザーチームでマネージャーを務めるBen Bernstein氏は、次のように語ります。「自社のファイアウォールにアクセスできなくなれば、ソフトウェアパッチを適用して終わりというわけにはいきません。攻撃者は、暗号化が始まる前に組織が物理的に工場出荷状態へ初期化し、ハードウェアを再構築せざるを得なくなることを承知しています」

FBIが新たに公開したアカウント名やインフラの侵害指標は、侵害の可能性を調査する際に役立ちます。FBIは、Fortinetのアカウントや設定に不正な変更がないか確認すること、ファイアウォール、VPN、認証、ドメインコントローラーのログに不審な動きがないか調べること、FortiGateシステムへの自動アクセスを攻撃者に許しかねない、未知または想定外のREST APIキーがないか探すことを推奨しています。

このほか、稼働中の管理者セッションとVPNセッションの終了、Fortinetの管理者およびVPN認証情報のリセット、フィッシング耐性のあるMFAの適用、管理者認証情報へのPBKDF2の使用も推奨されています。

レンタルしたGPUでパスワードを解読

新たに判明した詳細には、パスワード解読にレンタルのGPUインフラを使っていたこと、解読ジョブの分散にHashcatとHashtopolicを使っていたこと、回収した認証情報を検証して優先順位を付けるツールを用意していたことなどが含まれます。

Bernstein氏は次のように指摘します。「攻撃者は設定ファイルを盗み、自前のハードウェアでオフラインでパスワードハッシュを解読し、ログイン失敗のアラートを一度も出さずに最初の試行でログインします。VPNやファイアウォールといったエッジデバイスを狙うこと自体は目新しくありませんが、FortiBleedが際立っているのは、静かな初期アクセスと、その後の攻撃的な乗っ取りとの落差です」

捜査当局が突き止めたインフラには、コマンド&コントロール(C2)サーバ、中継ノード、スキャン用システムが含まれていました。複数のIPアドレスは、ブルートフォース攻撃や、侵害したアカウントによる認証成功に使われていたと特定されています。FBIはこれらの指標を公開し、組織が侵害の可能性を調査できるようにしました。ただし、一部のインフラは動的または一時的に割り当てられていた可能性があるとして、注意も促しています。

攻撃者が最初の侵害後にどのようにアクセスを維持していたかを示す証拠も見つかりました。影響を受けたFortiGateデバイス上には新規アカウントが作成されており、FBIは被害システムで確認された複数のアカウント名を特定しています。ポートが公開されていた場合には、攻撃者がSSHを悪用した可能性もあります。

翻訳元: https://www.csoonline.com/article/4232481/fbi-fortibleed-attackers-can-lock-organizations-out-of-their-own-firewalls.html

本記事は csoonline.com の記事を翻訳・要約したものです。