「FortiBleed」の余波:75,000台のファイアウォールがハッカーの侵入口となった理由
TL;DR
「FortiBleed」の余波:75,000台のファイアウォールがハッカーの侵入口となった理由
CISO(最高情報セキュリティ責任者)が夜も眠れなくなるような悪夢のシナリオが現実となりました。「FortiBleed」と名付けられた大規模な自動化キャンペーンにより、世界中で75,000台ものFortinet製ファイアウォールの正面玄関がこじ開けられたのです。これは単なる小規模なエクスプロイトではありません。インターネットに接続されているFortinetインフラの約半分が侵害され、194カ国のネットワークが無防備な状態にさらされました。
今回の侵害のメカニズムは、恐ろしいほど単純です。攻撃者は必ずしもコード内のゼロデイ脆弱性を狙っているわけではなく、認証情報を狙っています。管理用の設定ファイルを奪取することで、攻撃者は王国の鍵を手に入れ、企業ネットワークへと悠々と侵入することが可能になりました。
Kudelski Securityのセキュリティ研究者は、この被害状況を追跡しており、その数字は驚異的です。73,000以上の固有のファイアウォールURLと、21,000以上のドメインが標的となっています。FortiGateターゲットに対する11億6,000万回、MSSQLサーバーに対する21億回という認証試行の数は、この作戦の規模を物語っています。これは外科手術のような精密な攻撃ではなく、絨毯爆撃のようなキャンペーンです。
被害者のリストには、Samsung、Comcast、Foxconn、Siemens、Lenovo、PwC、Accenture、OracleといったFortune 500企業が名を連ねています。さらに事態は深刻です。あるトルコのNATO防衛関連企業では、インフラが侵害された後に機密文書が流出したと報じられています。共通点は何でしょうか?これらのデバイスのほとんどで、FortiGate管理インターフェースがパブリックインターネットに公開されていたことです。2026年にもなって、このような事態が起きるとは誰が予想したでしょうか。

「パッチのパラドックス」
なぜこれほど大規模な被害が発生したのでしょうか?それは、研究者が「パッチのパラドックス(Patching Paradox)」と呼ぶ厄介な罠が原因です。
Fortinetは最終的に、認証情報の保存方法を堅牢なPBKDF2ハッシュアルゴリズムへとアップグレードしました。ここまでは良いニュースです。しかし悪いニュースは、このアップデートが既存のパスワードを遡及的に再ハッシュ化しなかったことです。ファームウェアを更新しても、手動でログインしてパスワードリセットをトリガーしなければ、認証情報は古い脆弱なSHA-256形式のまま取り残されてしまったのです。
これは「設定して放置」が裏目に出た典型的なケースです。管理者はアップデートによって万全になったと考えていましたが、レガシーなハッシュ値はそのまま残り、解読されるのを待っていたのです。
Hudson Rockが提供したデータは、これらの設定ファイルがいかに簡単に流出したかを示しています。攻撃者は、おそらくロシア語圏の洗練されたシンジケートであり、天才である必要はありませんでした。高性能な45基のGPUクラスターさえあれば、それらのレガシーハッシュを解読できたからです。一度認証情報を手に入れてしまえば、標準的なパスワードの複雑さによる「セキュリティ」は完全に無意味なものとなりました。
被害報告
| カテゴリ | 詳細 |
|---|---|
| 影響を受けたデバイス総数 | 約75,000台 |
| グローバルな影響範囲 | 194カ国 |
| 主な攻撃ベクトル | 公開された管理インターフェース |
| 認証情報の脆弱性 | 非遡及的なPBKDF2ハッシュ化 |
今後の対策
Fortinet製品を運用している場合は、今すぐログの確認を開始してください。「FortiBleed」キャンペーンは収束しておらず、管理インターフェースがパブリックインターネットにさらされているなら、それはハッカーを招き入れているのと同じです。
直ちに行うべきチェックリストは以下の通りです:
- パブリックアクセスを遮断する: FortiGate管理インターフェースがパブリックインターネットからアクセス可能な場合は、直ちに接続を解除してください。内部アクセスのみに制限しましょう。
- 強制的な再ハッシュ化: ファームウェアのアップデートがすべてを解決したと過信しないでください。管理アカウントのパスワードを手動でリセットし、PBKDF2への移行を強制的に実行する必要があります。
- 痕跡を調査する: ログをスキャンし、不審な点がないか確認してください。不正なログインパターンや、本来あるはずのない設定のエクスポートがないかを探します。もし見つかった場合は、侵害されたと仮定して対応してください。
- すべてを検証する: ファームウェアが最新であることを二重確認するだけでなく、パスワードの更新プロセスが実際に完了していることを確認してください。
今回の侵害の規模は、セキュリティとは単にパッチを適用することではなく、パッチがレガシー環境とどのように相互作用するかというニュアンスを理解することである、という厳しい教訓を突きつけています。FortiBleedに関する調査が進むにつれ、焦点は「なぜ起きたのか」から「他に何が盗まれたのか」へと移っています。
現時点では、運用中のすべてのFortinetデバイスを潜在的なリスク源として扱ってください。ファイアウォールが「要塞」であると信じられる時代は、公式に終わりを告げました。