FortiBleedは、インターネットに公開されたFortinet FortiGateファイアウォールとSSL VPNゲートウェイを標的とする、大規模な認証情報侵害キャンペーンだ。
従来のマルウェアキャンペーンとは異なり、FortiBleedはマルウェアのペイロードを展開するのではなく、認証情報の収集、オフラインでのパスワード解析、認証済みアクセスに依存している。
Arctic Wolfによるリバースエンジニアリングでは、CyberStrike Harvesterが侵害した境界防御の認証情報を、企業ネットワーク全体へのより広範なアクセスへと変える仕組みが明らかになった。
FortiBleedとCyberStrike Harvesterの要点
- FortiBleedは認証情報に焦点を当てたキャンペーンであり、マルウェアではなく、クレデンシャルスタッフィング、パスワードスプレー、オフラインでのパスワード解析を使って、インターネットに公開されたFortinet FortiGateデバイスを標的にする。
- Arctic WolfによるCyberStrike Harvesterの分析では、後続攻撃に使う認証情報を抽出、解析、検証する自動化パイプラインが明らかになった。
- 回収された認証情報によって、より深い企業ネットワークへのアクセスが可能になり、攻撃者はVPNへの認証、Active Directoryの列挙、SMB共有へのアクセス、機密データの窃取を実行できた。
- このキャンペーンは既知の脅威アクターには帰属していないが、研究者は低い確度ながら、運用者はロシア語話者である可能性が高いと評価している。
FortiBleedとは何か
FortiBleedは、Fortinet FortiGateデバイスに影響を及ぼす世界規模の認証情報侵害キャンペーンに付けられた名称だ。
研究者によると、攻撃者は公開状態にあるFortiGateの管理インターフェースとSSL VPNゲートウェイを体系的に標的とし、クレデンシャルスタッフィング、パスワードスプレー、設定情報の収集、オフラインでのパスワード解析、認証後の認証情報収集を行っていた。
Fortinetの確認済みの脆弱性を悪用するのではなく、このキャンペーンは組織内の環境全体で再利用できる有効な認証情報の入手に焦点を当てている。
公開情報では推定されているところによると、194カ国にまたがる数万台のFortiGateデバイスが影響を受けた。ただし、報告された総数は情報源によって異なる。
CyberStrike Harvesterをリバースエンジニアリング
Arctic Wolfは回収されたCyberStrike Harvesterのバイナリを分析し、これが自動化された認証情報処理パイプラインの中核コンポーネントとして機能していることを突き止めた。
GoベースのLinux実行ファイルは、パケットキャプチャ、FortiGateのテキストエクスポート、その他のネットワークアーティファクトを処理し、認証データを抽出する。
回収された情報には、NetNTLMハッシュ、Kerberosチケット、セッションCookie、トークン、VPN認証情報、メールアカウント、SQLログイン、LDAP認証情報、RADIUS認証データが含まれる。
研究者はさらに、このツールがHashcatで利用可能な出力ファイルを生成することも確認した。これにより運用者は、回収したハッシュを速やかに解析し、取得したネットワークトラフィックを追加攻撃に使える認証情報へ変換できる。
多段階の認証情報パイプライン
従来のマルウェア運用とは異なり、FortiBleedはマルウェア配信プラットフォームではなく、統合された認証情報エコシステムとして機能する。
このキャンペーンは、インターネットに公開されたFortiGateデバイスを標的にすることから始まり、その後、設定ファイルや取得済みのトラフィックを収集する。
CyberStrike Harvesterが認証情報と認証アーティファクトを抽出する一方、自動化されたクリーンアップスクリプトは重複データや無効なデータを削除し、パスワード解析の効率を高める。
続いて運用者は、分散型のHashcatインフラ、Hashtopolis、GPUワーカー、Telegramベースの管理ボットを使い、大規模に認証情報を解析する。
パスワードが復元されると、ドメイン、地理情報、売上高に関する補足データを使って被害組織と結果を照合し、価値の高い標的を優先順位付けする。
この自動化されたワークフローにより、攻撃者は侵害した境界アクセスを検証済みの企業認証情報へ迅速に変換できる。
内部ネットワークへのアクセスとデータ収集
回収された認証情報によって、被害環境への認証済みSSL VPNアクセスが可能になるケースが多かった。
研究者は、PythonベースのImpacketツールとともにopenfortivpnを使い、Active Directory環境を列挙し、Kerberosチケットを検証し、SMB共有に認証し、特権アカウントを特定する運用者を確認した。
内部アクセスを確立すると、自動化スクリプトがファイル共有を検索して機密文書を探し、暗号化されたSSH接続を介してデータを収集した。
回収されたログの1つには、合計121GBを超えるファイル共有からのデータ窃取の成功が記録されており、窃取した認証情報によって、境界アクセスがいかに迅速に大規模なデータ窃取へと発展し得るかを示している。
帰属は依然として不明
回収されたツールにはCyberStrikeのブランド表示、ロシア語のインターフェース文字列、Telegramのハンドル名「@Clarksome」が含まれていたが、Arctic Wolfはこのキャンペーンを既知の脅威アクターには帰属しなかった。
研究者は低い確度ながら、運用者はロシア語話者である可能性が高いと評価したが、特定のサイバー犯罪グループを特定するには入手可能な証拠が不十分だと結論付けた。
その代わりに、広範な認証情報収集の後、価値の高い組織を選択的に追跡する初期アクセスブローカー、または認証情報を収益化する活動に最も近いキャンペーンだと考えている。
結論
攻撃者は、認証情報の窃取、解析、VPNアクセス、ADの列挙、ファイル共有からの収集を組み合わせ、公開デバイスから企業ネットワークの侵害に至る再現可能な経路を構築した。
Fortinet FortiGateデバイスを利用する組織は、パッチ適用だけにとどまらず、認証情報をローテーションし、セッションを無効化し、VPN、Active Directory、SMBの活動を監視すべきだ。
組織はゼロトラスト戦略を強化し、階層化されたアイデンティティセキュリティと継続的な監視、強固なアクセス制御を組み合わせるべきだ。

