FBI、86,000台超のデバイスが侵害された後もFortiBleed攻撃が続いていると警告

FBIは、86,000台を超えるFortinet製デバイスが侵害された後もFortiBleed攻撃が続いていると警告している。セキュリティチームがパッチ適用以外に調査すべき点を確認してほしい。

執筆者
Kezia Jungco
Kezia Jungco
Oct 8, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

ファイアウォールにパッチを適用したFortinetの管理者も、なお問題を抱えている可能性がある。攻撃者はすでに内部に侵入しているかもしれない。FBIと米国シークレットサービスは、FortiBleedの実行者が盗んだ認証情報を今も試しており、場合によっては正規の管理者をデバイスから締め出していると警告している。

10月6日の勧告で両機関は、SOCRadarが以前明らかにした、194カ国で86,644台を超えるFortinet製デバイスが侵害されたとの調査結果を引用し、攻撃者が以前に盗んだ認証情報を使い続けていると警告した。

FortiBleedは、インターネットに公開されたFortiGateファイアウォールとSSL VPNゲートウェイを標的とする認証情報侵害キャンペーンだ。Fortinetによると、この活動には新たに開示された脆弱性ではなく、認証情報の使い回しとブルートフォース攻撃が関わっている。

セキュリティチームにとって、当面の問題は最新のアップデートがインストールされているかどうかではなく、攻撃者が今も有効なアクセス権を持っているかどうかだ。

盗まれた認証情報でFortiBleedの攻撃者がネットワークにアクセス

FBIとシークレットサービスによると、攻撃者は公開されたFortiGateのVPNポータルをスキャンし、過去の情報漏えいやインフォスティーラーのログから得た認証情報を試している。また、パスワードハッシュを収集し、GPUを使ったツールでオフライン解析している。これは、従来のSHA-256によるパスワード保存を悪用したものだ。

侵入後、攻撃者は管理者アカウントを作成し、Active Directoryを調べ、他のシステムへの到達を試みることができる。正規のアカウントを変更または削除し、攻撃者がアクセス権を維持したまま管理者を締め出した例もある。

影響はファイアウォールにとどまらない。SOCRadarがThe Hacker Newsに伝えたところによると、FortiBleedに由来するアクセスから少なくとも12件のランサムウェア展開につながったことが確認されており、数百台のエンドポイントが暗号化された。連邦捜査当局はまた、この攻撃チェーンを利用するアクセスブローカーをINC/LynxおよびPayloadのランサムウェア関連組織と結び付けた。

パッチ適用後も不正なアカウントが残る可能性

「パッチ適用でドアは閉じられる」と、Arctic Wolfで脅威研究部門のディレクターを務めるJustin Moore氏はSC Mediaに語った。つまり、攻撃者が別の管理者アカウントを作成したり、有効な認証情報を盗んだりしていた場合、デバイスを更新した後も侵入経路が残っている可能性があるということだ。

Moore氏は、現在のファイアウォール設定だけでなく、過去のVPN、認証、エンドポイント、ドメインコントローラーの活動を調査するよう組織に促した。

SC Mediaは、可視性の問題も指摘している。支社のアプライアンスやサードパーティーが管理するデバイスは、通常のセキュリティ作業で見落とされる可能性がある。

FortiGate管理者はアカウント、セッション、ログを監査すべき

組織はFortiGateファイアウォールとSSL VPNを使用している場合、すでにパッチを適用済みであっても、公開されたゲートウェイを確認すべきだ。FBIとシークレットサービスは次の対策を推奨している。

  • 公開デバイスを見つける。インターネットに公開されたFortiGate管理インターフェースとVPNゲートウェイを、支社の拠点も含めて一覧化する。可能な場合は管理用アクセスを公開状態から外すか、信頼できる送信元に限定する。
  • 不正アクセスを遮断する。管理者およびVPNのセッションを終了し、パスワードをリセットして、フィッシング耐性のあるMFAを適用する。管理者アカウントとAPIキーを確認し、不正なアカウントや不明なキーを削除して、正規のAPIキーを更新する。
  • 過去の活動を調査する。設定を既知の正常なバージョンと比較し、ファイアウォール、VPN、認証、ドメインコントローラーのログを調べて、不審なアクセスや横方向への移動がないか確認する。Fortinetのバージョン別ガイダンスに従い、管理者パスワードがPBKDF2を使用していることを確認し、残存する従来のSHA-256ハッシュを削除する。ファームウェアをアップグレードするだけでは、このプロセスは完了しない。

捜査で侵害の兆候が見つかった場合、勧告は影響を受けたシステムを隔離し、証拠を保全したうえで、攻撃者を排除する方法を計画するよう推奨している。記載されたIPアドレスやユーザー名は調査の手がかりであり、それだけで侵害の証拠となるものではない。

Advertisement

セキュリティチームは、認証情報をリセットした後に不審なアカウントやVPNセッションが再び現れないかも監視すべきだ。FortiBleedに関連するアクセスはすでにランサムウェアの実行者に利用されているため、ファイアウォールが更新済みであることの確認は作業の一部にすぎない。組織は、誰かが侵入したか、何にアクセスしたか、そしてネットワークに戻る経路が残っていないかを確認する必要がある。

詳しく読む: 積極的に悪用されているFortiMailのゼロデイに影響するバージョンと緩和策。

Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。