FBI、FortiBleedキャンペーンは今なお「アクティブ」だと注意喚起 侵害されたFortinet端末が86,644台超える中
The Hacker News – Oct 07, 2026
2026年6月に最初に報告されたグローバルな認証情報侵害キャンペーン「FortiBleed」が今なお続いているとして、米FBIおよびシークレットサービス(USSS)がアドバイザリを公開。キャンペーンの概要や関連するTTP・IoCを共有するとともに、推奨されるインシデント対応策や緩和策なども提供している。
FortiBleedは、インターネットに接続されたFortinet FortiGateファイアウォールおよびSSL VPNゲートウェイを標的に認証情報を侵害するキャンペーンで、これまでに世界194か国の86,644台以上のデバイスが侵害されたとSOCRadarにより伝えられている。
FBIらのアドバイザリによると、同キャンペーンの脅威アクターは使い回された、または漏洩済みの認証情報や、SHA-256を使用する旧型パスワードストレージを悪用することによって大規模に認証データを収集・クラッキングしているという。また被害者の一部は、脅威アクターが侵害されたシステムの元のアカウントのパスワードを削除または変更した場合に、自身のFortinetデバイスから締め出される可能性があるとされる。
FortiBleedにおいて攻撃者は、以下のような行動を実施していたとされる。
- 自動化されたスクリプトを使い、インターネットをスキャンして露出したFortiGate SSL VPNを探索。到達可能なデバイスと収集可能な認証サーフェスを特定。
- 過去に流出したFortinetの漏洩情報集やインフォスティーラーのログに基づき、クレデンシャルスタッフィング攻撃およびパスワードスプレー攻撃の手法を使って大量の認証情報および認証アーティファクトを収集。
- 漏洩認証情報集を通じて取得されたパスワードハッシュを、GPU加速型のクラッキングクラスターに送り、オフラインでのパスワードクラッキングを実行。HashcatとHashtopolis1によって分散されたジョブを調整し、盗まれたデータを実用的な平文の認証情報に変換。
- スクリプトを使い、クラッキングされた認証情報をエンリッチ・分類・検証。ハニーポットの除外、組織のマッピング、および収益とネットワーク構造に基づく高価値ターゲットの選定を実施。加えて、永続化のためにファイアウォールに新規管理者アカウントを作成。
- 有効性が確かめられた認証情報を使い、被害者環境へ移動。Active Directoryの列挙とパスワードスプレー攻撃を実施し、アクセスを拡大するとともに特権アカウントを特定。
攻撃者は最終的に、獲得したアクセスをパッケージ化し、有効なVPN構成設定とターゲットリストと併せて販売していたことから、初期アクセスブローカーとして下流の脅威アクターらへ侵害済みネットワークを供給する役割をになっていることが示唆されるという。過去にはINCおよびLynxランサムウェア・アズ・ア・サービス(RaaS)グループとFortiBleedの結びつきをSOCRadarが指摘しており、侵害されたアクセスがその後ランサムウェア攻撃で悪用されている可能性がある様子も伺える。
このキャンペーンで侵害された可能性が発覚した組織には、影響を受けるデバイスを隔離した上で痕跡やログを収集し、インシデントをFBI/USSSに報告して、適切な緩和策を適用することが推奨されている。















