盗まれたファイアウォールの認証情報がランサムウェア攻撃をどのように助長しているか

盗まれたファイアウォールの認証情報がランサムウェア攻撃をどのように助長しているか

FortiBleedキャンペーンが示す、多要素認証とパスワード管理が不可欠な理由

ハッカーは数千件のFortinetのログイン認証情報を盗み、現在それらを使用して企業ネットワークに侵入し、ランサムウェアを展開しています。

今日は2026年7月2日です。Fortinetのファイアウォールは至る所に存在し、企業ネットワークとインターネットの間のゲートキーパーであるため、これは重要です。攻撃者が本物のログイン認証情報を取得すると、検出されることなく正面から滑り込むことができます。これは正当なアクセスに見えるため、最も危険な種類のサイバー攻撃の1つです。

FortiBleedとは何ですか?

FortiBleedは、攻撃者がFortinetファイアウォールおよび関連サービスのログイン認証情報を盗んだ大規模なキャンペーンの名前です。Fortinetは世界最大のファイアウォール会社の1つです。彼らの製品は、銀行、病院、政府機関、テクノロジー企業、学校など、何千もの組織でネットワークを保護しています。

盗まれたデータには、管理者アカウントのユーザー名とパスワードが含まれていました。本物の認証情報があれば、攻撃者は脆弱性を見つけたり、何かを破壊したりする必要はありません。正当な管理者のようにログインするだけです。

攻撃チェーンの仕組み

セキュリティ研究者が発見したことは次のとおりです。盗まれた認証情報は、無差別な攻撃には使用されていません。それらは意図的にランサムウェアギャング、具体的にはLynxランサムウェアやINCと呼ばれる古いオペレーションに関連するグループに提供されています。

チェーンは次のようになります。

  1. 攻撃者はFortiBleedキャンペーンを通じてFortinetの認証情報を盗む
  2. 彼らはこれらの認証情報をランサムウェアギャングに販売または共有する
  3. ランサムウェアのオペレーターは、認証情報を使用して企業のファイアウォールにログインする
  4. 彼らは静かにネットワーク内を移動し、マルウェアを仕掛け、そこに何があるかを調査する
  5. 数週間または数か月後、彼らはランサムウェアを起動し、身代金の支払いを要求する

これは従来のサイバー攻撃よりもはるかに静かです。通常の攻撃は、脆弱性を見つけてそれを悪用しようとします。それはアラートとノイズを生み出します。本物の認証情報があれば、攻撃者はそこに属しているように見えます。

これが他のランサムウェアと異なる理由

ほとんどのランサムウェア攻撃はフィッシングから始まります。攻撃者は従業員をだまして悪意のあるリンクをクリックさせたり、不正なファイルを開かせたりします。これらの攻撃は痕跡を残します。電子メールゲートウェイはそれらをフィルタリングできます。ユーザーはそれらを見つけるように訓練できます。

FortiBleedはそれを完全に回避します。本物のパスワードを持つ攻撃者は、営業時間中にログインできます。アラートを無効にすることができます。ログを削除できます。数週間または数か月間、検出されることなくネットワーク内を移動できます。

ファイアウォールは、第一線の防御となるはずです。本物のパスワードを持つ誰かがそれを通過すると、ネットワークは完全に無防備になります。

組織がすべきこと

会社がFortinetファイアウォールを使用している場合、セキュリティチームが優先すべき事項は次のとおりです。

ステップ1:すべてのFortinetパスワードを直ちにリセットする

FortiBleedキャンペーンが発見される前にFortinetデバイスで使用されていたパスワードはすべて、侵害されたものとして扱う必要があります。今すぐリセットしてください。

大文字、小文字、数字、特殊文字を含む少なくとも16文字の、長く複雑なパスワードを使用してください。パターンや辞書の単語は避けてください。さらに良いのは、パスワードマネージャーを使用してランダムなパスワードを生成することです。

ステップ2:多要素認証を有効にする

多要素認証(MFA)は、パスワード以外の2番目の形式の証明を必要とします。通常、これは電話の認証アプリからのコードです。

攻撃者が本物のパスワードを持っていたとしても、その2番目の要素がなければ侵入することはできません。FortinetファイアウォールはMFAをサポートしています。すべての管理者アカウントでオンにしてください。この単一のステップにより、ほとんどのFortiBleed攻撃が阻止されます。

ステップ3:すべてのファイアウォールアクセスログを確認する

過去数か月間に誰がファイアウォールにログインしたかを確認します。以下を確認してください。

  • 認識できないIPアドレスからのログイン
  • 異常な時間帯(午前3時、週末、休日)の管理者アクセス
  • 作成していない新しい管理者アカウント
  • ファイアウォールのルールまたは設定の変更

FortiGateデバイスでは、これは「System > Administrators」セクションにあります。疑わしいと思われるものはすべて文書化してください。

ステップ4:ラテラルムーブメントの兆候を探す

攻撃者がファイアウォールへのアクセスを獲得した場合、すでにマルウェアを仕掛けていたり、隠しアカウントを作成していたりする可能性があります。以下を探してください。

  • ドメインコントローラーまたはサーバーに作成された予期しないユーザーアカウント
  • 部門間または外部IPへの異常なネットワークトラフィック
  • 奇妙な場所にコピーされているデータベースのバックアップ
  • 作成していないスケジュールされたタスクまたはcronジョブ
  • インストールされた予期しないリモートアクセスツール

ランサムウェアギャングは、最終的な攻撃のためにネットワークを準備するのに数週間を費やします。この段階での早期発見により、すべてが始まる前に阻止できます。

ステップ5:セキュリティ専門家を関与させる

疑わしいアクティビティを見つけた場合は、単独で対処しないでください。以下のことができるサイバーセキュリティの専門家を呼んでください。

  • 侵害を適切に調査する
  • どのデータにアクセスされたかを判断する
  • 仕掛けられたすべてのマルウェアを見つける
  • 必要に応じて法執行機関と調整する

素人仕事で処理すると、証拠が破壊されたり、攻撃者が早期にランサムウェアを起動したりする可能性があります。

ステップ6:Fortinetに報告する

FortinetはFortiBleedに関するセキュリティアドバイザリを公開しています。疑わしいアクティビティがあれば、公式チャネルを通じて報告してください。彼らは対応を調整し、確認された特定の攻撃パターンについて他の顧客に警告するのを手伝ってくれます。

認証情報の盗難がこれほど一般的な理由

FortiBleedは、はるかに大きな問題の1つの例にすぎません。すべてのデータ侵害、ダークウェブで販売されるすべてのパスワードリスト、ログイン認証情報を盗むすべてのフィッシング攻撃は、このような攻撃を助長します。

認証情報は貴重です。それらは再利用されます。それらは販売されます。それらは犯罪グループ間で共有されます。攻撃者は盗まれた認証情報を使用するために技術的なスキルを必要としません。必要なのは忍耐と溶け込む能力だけです。

これが、セキュリティの専門家が同じアドバイスを繰り返す理由です。どこでも一意のパスワードを使用し、可能な限りどこでも多要素認証を有効にし、ログイン認証情報の一部がすでにどこかで侵害されていると想定してください。

結論

FortiBleedは、盗まれた認証情報が攻撃者にとってネットワークに侵入する最も簡単な方法の1つであり続けていることを示しています。誰かが本物の管理者アクセス権を持っていると、静かに移動して、検出されることなくランサムウェアを設定できます。良いニュースは、この攻撃は十分に確立されたセキュリティ対策(強力で一意のパスワード、重要なシステムでの多要素認証、誰がログインして何をしたかの慎重な監視)を使用することで防ぐことができるということです。

メリット

  • 標準的な対策で予防可能 — 強力なパスワードとMFAはこの攻撃を阻止します
  • ログを通じて検出可能 — 管理者はアクセス履歴を確認して疑わしいアクティビティを見つけることができます
  • 明確な攻撃パターン — 防御側はFortiBleedの後に何を探すべきかを知っています
  • ソーシャルエンジニアリングは不要 — この攻撃は従業員をだますことに依存していません
  • ベンダーサポートが利用可能 — Fortinetはこのキャンペーンから安全を確保するために顧客を積極的に支援しています

デメリット

  • 早期発見が困難 — 本物の認証情報を持つ攻撃者は正当な管理者として表示されます
  • 広範な露出 — Fortinetのファイアウォールは、世界中の数千の組織に導入されています
  • 行動するまでの長い期間 — ランサムウェアギャングは、攻撃を起動する前に数か月間隠れたままになる可能性があります
  • 認証情報は引き続き利用可能 — 盗まれたログインは犯罪者の市場で積極的に取引されています
  • 包括的な対応が必要 — 組織はパッチだけでなく、ポリシーとプラクティスを変更する必要があります

注意

この記事で言及されているユーザー名、パスワード、IPアドレス、およびホスト名はプレースホルダーです。これらの手順を実装するときは、実際の値を使用してください。本番環境システムに適用する前に、非本番環境で構成の変更を常にテストしてください。セキュリティの状況は組織に固有であるため、Fortinetの公式セキュリティアドバイザリを参照し、セキュリティチームと協力して特定のリスクを理解してください。組織の変更管理プロセスに従ってください。自己責任で続行してください。

よくある質問

  • Fortinetファイアウォールとは何ですか。なぜ攻撃者はそれにアクセスしたいのですか?
  • 組織の認証情報がFortiBleedキャンペーンで盗まれたかどうかはどうすればわかりますか?
  • 多要素認証とは何ですか。それは認証情報の盗難をどのように防ぎますか?
  • ランサムウェアは展開後にネットワークから削除できますか?
  • 重要なシステムの管理者パスワードはどのくらいの頻度で変更する必要がありますか?
  • ファイアウォールのアクセスログに疑わしいログインが見つかった場合はどうすればよいですか?
  • FortiBleed攻撃と従来のランサムウェア攻撃の違いは何ですか?
  • ランサムウェアギャングは通常、最終的な攻撃を展開する前にどのくらいネットワークに滞在しますか?

タグ

#cybersecurity #ransomware #firewall #FortiBleeddiscover #credentialtheft #networksecurity #infosec #malware

Free field guide

Incident Response: First Hour

A calm, evidence-preserving checklist for establishing control, bounding impact, communicating clearly, and containing an incident safely.