FBIが警告、FortiBleedキャンペーンは現在も継続中で管理者をFortiGateデバイスから締め出している
FBIと米国の機関であるUSSSの共同勧告によると、攻撃者は収集した認証情報を使ってインターネットに公開されたFortinetファイアウォールへのログインを続けており、一部のケースでは元の管理者アカウントを削除または改変しているという。

ポイント
- 1FBIとUSSSによると、インターネットに公開されたFortiGateファイアウォールとSSL VPNゲートウェイを狙うFortiBleedキャンペーンは現在も継続している。
- 2一部のインシデントでは、攻撃者が元の管理者アカウントを削除したりログイン情報を変更したりし、正規の管理者を自らのデバイスから締め出している。
- 3FBIによると、この攻撃チェーンはランサムウェアのアフィリエイトの侵入口として使われてきた。INC/LynxとPayloadの名前が挙がっている。
- 4SOCRadarは、194か国で86,644台を超えるデバイスが侵害され、このアクセスに関連するランサムウェアの展開が少なくとも12件あったと集計している。
- 5推奨される対策には、インターネットに公開された管理アクセスの遮断、セッションの終了、認証情報のリセット、フィッシング耐性のある多要素認証、PBKDF2による認証情報の保存が含まれる。
記事全文
FBIと米国の機関であるUSSSは、インターネットから到達可能なFortinet FortiGateファイアウォールおよびSSL VPNゲートウェイを狙った認証情報収集キャンペーン「FortiBleed」が現在も続いていると警告した。SOCRadarによると、この共同勧告は2026年10月6日に公表された。The Hacker Newsの報道によれば、両機関は、攻撃者がインターネットに公開されたFortinetファイアウォールのスキャンを続け、以前に入手した認証情報を試していると述べた。本記事では勧告そのものを確認できておらず、ここでの内容はThe Hacker News、BleepingComputer、SOCRadarによる説明に基づいている。
主な変化は被害者への影響である。The Hacker NewsとBleepingComputerによると、FBIとUSSSは、攻撃者が侵入後、それまでデバイス上に存在しなかった新たな管理者アカウントを作成していると述べた。一部のインシデントでは、攻撃者がその後、元の管理者アカウントを削除したりログイン情報を変更したりするため、正規のITチームは自組織のファイアウォールを管理できなくなる一方、侵入者は制御を維持したままネットワークのさらに奥への侵入を試みるという。両機関は、復旧にはパッチの適用やFortinetの認証情報のリセット以上の対応が必要になる可能性があると警告している。SOCRadarは防御側に対し、エッジデバイスの管理権限を取り戻すためのアウトオブバンドの手段を確保しておくよう助言している。
報道によると、攻撃者は過去の漏えいやインフォスティーラーのログから得た認証情報、あるいはクレデンシャルスタッフィングやパスワードスプレー攻撃によって最初の足掛かりを得る。その後、侵害したデバイスからさらに認証データを抜き取る。The Hacker Newsは、24のプロトコルにわたってログイン通信を受動的に取得するGoベースのツール「FortigateSniffer」について説明している。認証情報のハッシュは、HashcatとHashtopolisを実行する分散GPUクラスター上でオフライン解読される。両機関によれば、このキャンペーンは使い回された認証情報や以前に流出した認証情報、そしてデバイス上のレガシーなSHA-256による保存方式を悪用している。さらにスクリプトがハニーポットを除外し、各デバイスの背後にある組織を特定し、売上高やネットワーク構成に基づいて標的に優先順位を付ける。BleepingComputerによると、こうした詳細は、運営者が自らのバックエンドサーバーを誤って公開したことで明らかになった。
FBIは、「FortiBleedの攻撃チェーンが、ランサムウェアのアフィリエイトにとっての初期侵入口として確認されている」と述べた。SOCRadarによると、勧告はこうした下流のアフィリエイトとして、現時点でINC/LynxとPayloadランサムウェアを挙げている。運営者は、有効なVPN設定と標的リストをまとめて他の犯罪者に販売する初期アクセスブローカーとして活動している疑いがある。6月にFortiBleedを最初に報告したSOCRadarは、194か国で86,644台を超えるデバイスが侵害されたと集計しており、この数字は露出状況の推計ではなく、確認された侵害を対象としていると強調している。同社はThe Hacker Newsに対し、このアクセスに起因するランサムウェアの展開を少なくとも12件確認しており、数百台のエンドポイントが暗号化されたと語った。SOCRadarのCISOであるエンサル・セケル氏は、勧告は「FortiBleedは一度限りの認証情報漏えいではなく、現在進行中のアクセス作戦として扱うべきだ」という同社の見解を裏付けるものだと述べた。
推奨される対策は認証情報のリセットにとどまらない。報道によると、インターネットからの管理アクセスの制限または撤廃、すべてのアクティブなVPNセッションおよび管理セッションの終了、FortinetのVPNおよび管理者の認証情報のリセット、フィッシング耐性のある多要素認証の義務化、既知の正常なベースラインとの設定比較、そしてファイアウォール、VPN、認証、ドメインコントローラーの各ログにおける不正な変更の確認などが含まれる。管理者の認証情報は、攻撃者がオフラインで解読できるレガシーなSHA-256ハッシュではなく、PBKDF2で保存すべきだとされる。SOCRadarによると、勧告はまた、ポートが開いたままになっていた場合に攻撃者が悪用した可能性のあるSSHや、リセット後も残存する不正なREST API認証情報にも言及している。侵害の可能性を検知した組織は、影響を受けたデバイスを隔離し、ログとアーティファクトを収集したうえで、インシデントをFBIとUSSSに報告するよう求められている。Huntressのベン・バーンスタイン氏は、「自社のファイアウォールにアクセスできなくなった場合、ソフトウェアパッチを適用してそのまま先に進むことはできない」と語った。
なぜ重要か
多くの組織は、侵害されたエッジデバイスへの対処としてパッチの適用や認証情報のリセットで十分だと考えている。情報源による勧告の説明では、攻撃者が独自の管理者アカウントを保持していたり、所有者を締め出していたりする場合、それでは不十分であり、Huntressは影響を受けた組織がハードウェアを工場出荷時の状態にリセットして再構築しなければならない可能性があるとしている。SOCRadarは、数か月前に侵害されたデバイスも攻撃者の保有リストに残り続け、ランサムウェアの顧客リストは時間とともに増える可能性があると警告している。本記事では勧告の本文そのものを確認できておらず、その詳細は引用した報道に基づいている。
経緯
· 公開
トピック#FortiBleed#Fortinet#FBI#ランサムウェア#初期アクセス
出典
この記事は以下の情報源に基づいています。全体の文脈は各情報源をご覧ください。
- 1BleepingComputer · 報道FBI: Ongoing FortiBleed attacks lock out FortiGate VPN adminswww.bleepingcomputer.com
- 2The Hacker News · 報道FBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentialsthehackernews.com
- 3SOCRadar · 分析FortiBleed Is Still Active, Locking Organizations Outsocradar.io



