FBI、「FortiBleed」攻撃でFortinet製デバイス8万6,000台超が被害と警告

パッチを適用したFortinet製ファイアウォールの管理者も、まだ安心はできません。攻撃者がすでに内部に潜んでいる可能性があるためです。FBIと米シークレットサービスは、FortiBleedの攻撃者が今も盗んだ認証情報を試し続けており、場合によっては正規の管理者をデバイスから締め出していると警告しています。

両機関は10月6日付の勧告で、SOCRadarが先に公表した調査結果を引用しました。それによると、194カ国で8万6,644台を超えるFortinet製デバイスが侵害されています。勧告は、攻撃者が以前に盗んだ認証情報を使い続けていると警告しています。

FortiBleedは、インターネットに公開されたFortiGateファイアウォールやSSL VPNゲートウェイを狙う認証情報侵害キャンペーンです。Fortinetは、この攻撃が新たに公表された脆弱性によるものではなく、使い回された認証情報とブルートフォース攻撃によるものだとしています。

セキュリティチームがまず確認すべきなのは、最新のアップデートを適用済みかどうかだけではありません。攻撃者がいまも有効なアクセス権を持っているかどうかです。

盗まれた認証情報でFortiBleedの攻撃者がネットワークに侵入

FBIとシークレットサービスによると、攻撃者は公開されているFortiGateのVPNポータルをスキャンし、過去の情報漏えいやインフォスティーラーのログから得た認証情報を試しています。パスワードハッシュも収集し、GPUを使った解析ツールでオフラインで解読します。旧式のSHA-256によるパスワード保存方式が悪用されています。

侵入後の攻撃者は、管理者アカウントを作成し、Active Directoryを調査して、ほかのシステムへの到達を試みます。正規のアカウントを変更または削除し、管理者を締め出したまま自分たちはアクセスを維持した例もあります。

影響はファイアウォールだけにとどまりません。SOCRadarはThe Hacker Newsに対し、FortiBleedで得たアクセスに起因するランサムウェア展開を少なくとも12件確認したと述べました。数百台のエンドポイントが暗号化されています。連邦捜査当局は、この攻撃チェーンを使うアクセスブローカーが、INC/LynxおよびPayloadランサムウェアのアフィリエイトとつながっていることも突き止めました。

パッチ適用後も不正アカウントが残る恐れ

「パッチ適用は入り口を閉じるだけです」。Arctic Wolfで敵対者調査のディレクターを務めるJustin Moore氏は、SC Mediaにこう語りました。別の管理者アカウントを作成した攻撃者や、有効な認証情報を盗んだ攻撃者は、デバイスを更新した後でも侵入経路を維持している可能性があるという指摘です。

Moore氏は、現在のファイアウォール設定だけでなく、VPN、認証、エンドポイント、ドメインコントローラーの過去の活動も調べるよう組織に促しています。 

SC Mediaは、可視性の問題も指摘しています。支社のアプライアンスやサードパーティが管理するデバイスは、日常のセキュリティ業務で見落とされやすいということです。

FortiGate管理者はアカウント、セッション、ログを監査すべき

FortiGateファイアウォールとSSL VPNを使用する組織は、パッチ適用済みであっても、公開しているゲートウェイを見直す必要があります。FBIとシークレットサービスは次の対応を推奨しています。

  • 公開デバイスを洗い出す。支社を含め、インターネットに公開されているFortiGateの管理インターフェースとVPNゲートウェイを棚卸しします。可能であれば管理画面の公開をやめるか、信頼できる接続元に限定します。
  • 不正アクセスを遮断する。管理者セッションとVPNセッションを切断し、パスワードをリセットして、フィッシング耐性のあるMFAを適用します。管理者アカウントとAPIキーを確認し、不正なアカウントと不明なキーを削除したうえで、正規のAPIキーを更新します。
  • 過去の活動を調査する。設定を正常な状態のバージョンと比較し、ファイアウォール、VPN、認証、ドメインコントローラーのログから不審なアクセスやラテラルムーブメントを調べます。Fortinetのバージョン別ガイダンスに従い、管理者パスワードにPBKDF2を使用させ、残っている旧式のSHA-256ハッシュを削除します。ファームウェアのアップグレードだけでは、この作業は完了しません。

侵害の兆候が見つかった場合、勧告は、影響を受けたシステムの隔離、証拠の保全、攻撃者を排除する計画の策定を推奨しています。勧告に記載されたIPアドレスとユーザー名は調査の手がかりであり、それだけで侵害の証拠になるわけではありません。

セキュリティチームは、認証情報のリセット後に不審なアカウントやVPNセッションが再び現れないかも監視する必要があります。FortiBleed関連のアクセスはすでにランサムウェア運営者の手に渡っています。ファイアウォールが最新だと確認するだけでは、対応の一部にすぎません。組織は、誰かが侵入したのか、何にアクセスしたのか、ネットワークへの再侵入経路が残っていないかを突き止める必要があります。

関連記事:Fortinetのメールゲートウェイを使用している組織も、 悪用が確認されているFortiMailのゼロデイ脆弱性について、影響を受けるバージョンと緩和策のガイダンスを確認してください。

翻訳元: https://www.esecurityplanet.com/news/news-fbi-fortibleed-attacks-fortinet/

本記事は esecurityplanet.com の記事を翻訳・要約したものです。