認証情報の窃取と初期アクセスの販売を目的とするFortiBleedキャンペーンは、インターネットに接続されたFortinet機器を引き続き標的にしている。一方、攻撃者はパスワードを変更し、元のアカウントを削除することで、一部の組織を機器から締め出し始めている。標的には、FortiGateファイアウォールと、インターネットからアクセス可能なSSL VPN機器が含まれる。
キャンペーンは6月に始まり、Fortinetの分析によると、攻撃者は侵害された認証情報と、保護が不十分な機器を制御するための総当たり推測技術を悪用した。1週間のうちに、攻撃は190か国で86,000台を超える機器に及び、このキャンペーンはロシアの初期アクセスブローカーによるものとされた。
確認された侵害規模の拡大
SOCRadarは、194か国で約86,644台の機器が侵害されたことを確認した。同社によると、この数字は侵害されたことが確認された機器を示すものであり、脆弱性のある機器数の推定ではない。また、数か月前に侵害された機器も、検証済みの攻撃者の保有リストに引き続き含まれている。
SOCRadarによると、攻撃者はアクセス可能なファイアウォールを探し、盗まれた認証情報を使って制御を奪っている。確認された手法には、公開されたSSL VPNゲートウェイのスキャン、情報窃取マルウェアのログや過去の漏えいからのログイン情報の抽出、外部で暗号化されたパスワードの解読、ハニーポットシステムを回避するための攻撃対象領域のマッピングが含まれる。
実際に何が変わるのか?
今週発表された共同勧告で、米国連邦捜査局(FBI)と米国シークレットサービス(USSS)は、攻撃者が元のアカウントのパスワードを変更またはアカウント自体を削除する可能性があり、その結果、ITチームが影響を受けたFortinet機器にアクセスできなくなると警告した。この措置は、システム内での持続性を維持し、侵害された環境内での横方向移動への道を整えるために利用される可能性がある。
稼働中のVPN設定や標的リストが他の脅威主体に販売されていることも確認されており、初期侵害が複数の攻撃者間で取引可能な資産へと変わっている。
推奨される封じ込め措置
- 侵害されたホスト機器を特定し、アクセスを復旧する前に侵入範囲を評価する。
- 攻撃者を環境から排除し、追加の活動を防ぐために保護対策を強化する。
- 機器への管理アクセスを制限し、FortinetのすべてのVPNパスワードと管理者アカウントのパスワードをリセットする。
- フィッシング耐性のある多要素認証を導入する。
- ファイアウォールとVPNのユーザーおよび設定を確認し、APIキーを検証する。
- ログを調査して不審な活動を探し、認証情報を安全な方法で保存する。
なぜこのニュースが重要なのか?
リスクはセキュリティ機器へのアクセスを失うことだけにとどまらない。ファイアウォールやVPNゲートウェイを制御されると、攻撃者はネットワーク境界に足場を得ることになり、環境内を移動したり、アクセスを再販売したりできる可能性がある。今回の警告は、アカウントやパスワードの変更が侵害後の持続性の一部であることを示している。そのため、機器とより広範な侵入範囲を調査する前に、管理者アカウントを1つ復旧するだけでは不十分である。横方向移動の範囲を含む各インシデントの詳細については、警告によれば、個別の調査が必要である。