ファイアウォールにパッチを適用したFortinetの管理者も、なお問題を抱えている可能性がある。攻撃者はすでに内部に侵入しているかもしれない。FBIと米国シークレットサービスは、FortiBleedの実行者が盗んだ認証情報を今も試しており、場合によっては正規の管理者をデバイスから締め出していると警告している。
10月6日の勧告で両機関は、SOCRadarが以前明らかにした、194カ国で86,644台を超えるFortinet製デバイスが侵害されたとの調査結果を引用し、攻撃者が以前に盗んだ認証情報を使い続けていると警告した。
FortiBleedは、インターネットに公開されたFortiGateファイアウォールとSSL VPNゲートウェイを標的とする認証情報侵害キャンペーンだ。Fortinetによると、この活動には新たに開示された脆弱性ではなく、認証情報の使い回しとブルートフォース攻撃が関わっている。
セキュリティチームにとって、当面の問題は最新のアップデートがインストールされているかどうかではなく、攻撃者が今も有効なアクセス権を持っているかどうかだ。
盗まれた認証情報でFortiBleedの攻撃者がネットワークにアクセス
FBIとシークレットサービスによると、攻撃者は公開されたFortiGateのVPNポータルをスキャンし、過去の情報漏えいやインフォスティーラーのログから得た認証情報を試している。また、パスワードハッシュを収集し、GPUを使ったツールでオフライン解析している。これは、従来のSHA-256によるパスワード保存を悪用したものだ。
侵入後、攻撃者は管理者アカウントを作成し、Active Directoryを調べ、他のシステムへの到達を試みることができる。正規のアカウントを変更または削除し、攻撃者がアクセス権を維持したまま管理者を締め出した例もある。
影響はファイアウォールにとどまらない。SOCRadarがThe Hacker Newsに伝えたところによると、FortiBleedに由来するアクセスから少なくとも12件のランサムウェア展開につながったことが確認されており、数百台のエンドポイントが暗号化された。連邦捜査当局はまた、この攻撃チェーンを利用するアクセスブローカーをINC/LynxおよびPayloadのランサムウェア関連組織と結び付けた。
パッチ適用後も不正なアカウントが残る可能性
「パッチ適用でドアは閉じられる」と、Arctic Wolfで脅威研究部門のディレクターを務めるJustin Moore氏はSC Mediaに語った。つまり、攻撃者が別の管理者アカウントを作成したり、有効な認証情報を盗んだりしていた場合、デバイスを更新した後も侵入経路が残っている可能性があるということだ。
Moore氏は、現在のファイアウォール設定だけでなく、過去のVPN、認証、エンドポイント、ドメインコントローラーの活動を調査するよう組織に促した。
SC Mediaは、可視性の問題も指摘している。支社のアプライアンスやサードパーティーが管理するデバイスは、通常のセキュリティ作業で見落とされる可能性がある。
FortiGate管理者はアカウント、セッション、ログを監査すべき
組織はFortiGateファイアウォールとSSL VPNを使用している場合、すでにパッチを適用済みであっても、公開されたゲートウェイを確認すべきだ。FBIとシークレットサービスは次の対策を推奨している。
- 公開デバイスを見つける。インターネットに公開されたFortiGate管理インターフェースとVPNゲートウェイを、支社の拠点も含めて一覧化する。可能な場合は管理用アクセスを公開状態から外すか、信頼できる送信元に限定する。
- 不正アクセスを遮断する。管理者およびVPNのセッションを終了し、パスワードをリセットして、フィッシング耐性のあるMFAを適用する。管理者アカウントとAPIキーを確認し、不正なアカウントや不明なキーを削除して、正規のAPIキーを更新する。
- 過去の活動を調査する。設定を既知の正常なバージョンと比較し、ファイアウォール、VPN、認証、ドメインコントローラーのログを調べて、不審なアクセスや横方向への移動がないか確認する。Fortinetのバージョン別ガイダンスに従い、管理者パスワードがPBKDF2を使用していることを確認し、残存する従来のSHA-256ハッシュを削除する。ファームウェアをアップグレードするだけでは、このプロセスは完了しない。
捜査で侵害の兆候が見つかった場合、勧告は影響を受けたシステムを隔離し、証拠を保全したうえで、攻撃者を排除する方法を計画するよう推奨している。記載されたIPアドレスやユーザー名は調査の手がかりであり、それだけで侵害の証拠となるものではない。
セキュリティチームは、認証情報をリセットした後に不審なアカウントやVPNセッションが再び現れないかも監視すべきだ。FortiBleedに関連するアクセスはすでにランサムウェアの実行者に利用されているため、ファイアウォールが更新済みであることの確認は作業の一部にすぎない。組織は、誰かが侵入したか、何にアクセスしたか、そしてネットワークに戻る経路が残っていないかを確認する必要がある。





