
米連邦捜査局(FBI)と米国シークレットサービス(USSS)は10月6日、「FortiBleed」と呼ばれる認証情報の収集キャンペーンが、いまも活発に続いていると警告しました。海外メディアのThe Hacker Newsが報じています。狙われているのは、インターネットに公開されたFortinet社のファイアウォール「FortiGate」と、SSL VPN(社外から社内ネットワークへ安全につなぐ仕組み)の入口です。
何が起きているのか
報道によると、このキャンペーンでは、これまでにFortinet機器の認証情報(IDとパスワードの組)が合計8万6,644件も集められたとされています。攻撃者が使っているのは、特殊な裏技というより、使い回されたパスワードや、すでに流出した認証情報です。加えて、古い方式(SHA-256)で保存されたパスワードの弱点も利用されると伝えられています。
なぜ危険なのか
ファイアウォールやVPNは、組織のネットワークの「玄関の鍵」にあたります。ここに正規のIDとパスワードで入られてしまうと、攻撃は「不正侵入」ではなく「普通のログイン」に見えるため、気づくのが遅れがちです。いわゆるセキュリティホール(ソフトの欠陥)を突くのではなく、人が管理するパスワードの弱さにつけ込む点が特徴です。なお、被害に遭った組織の具体的な数や、その後の被害内容などの詳細は、現時点で私たちが確認できた範囲では十分に明らかになっていません。
私たちが取るべき対策
Fortinet製品を運用している組織のIT担当者は、管理画面やVPNのパスワードを他のサービスと使い回していないか確認し、見直してください。多要素認証(パスワードに加えてスマホなどでの確認を求める仕組み)を有効にすること、不審なログインの履歴がないか点検すること、VPNや管理画面をインターネットに必要以上に公開していないか見直すことが有効です。個人の方が直接操作する製品ではありませんが、勤務先でVPNを使っている場合は、パスワードの使い回しを避けるだけでも大きな備えになります。