「FortiBleed」の余波:75,000台のファイアウォールがハッカーの侵入口となった理由

FortiBleed vulnerability Fortinet firewall security enterprise network attacks Patching Paradox cybersecurity breach 2026
E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 
2026年6月29日
4 分の読み物
「FortiBleed」の余波:75,000台のファイアウォールがハッカーの侵入口となった理由

TL;DR

• FortiBleed攻撃により、認証情報の収集を通じて世界中で75,000台のFortinet製ファイアウォールが侵害された。 • 攻撃者は公開された管理インターフェースを標的にし、企業ネットワークへ侵入した。 • 「パッチのパラドックス」により、ファームウェア更新後も古いSHA-256形式の認証情報が脆弱なまま残されていた。 • データによると、主要なFortune 500企業に対して数十億回もの認証試行が行われた。 • セキュリティ専門家は、レガシーハッシュの脆弱性を解消するため、直ちにパスワードをリセットするよう推奨している。

「FortiBleed」の余波:75,000台のファイアウォールがハッカーの侵入口となった理由

CISO(最高情報セキュリティ責任者)が夜も眠れなくなるような悪夢のシナリオが現実となりました。「FortiBleed」と名付けられた大規模な自動化キャンペーンにより、世界中で75,000台ものFortinet製ファイアウォールの正面玄関がこじ開けられたのです。これは単なる小規模なエクスプロイトではありません。インターネットに接続されているFortinetインフラの約半分が侵害され、194カ国のネットワークが無防備な状態にさらされました。

今回の侵害のメカニズムは、恐ろしいほど単純です。攻撃者は必ずしもコード内のゼロデイ脆弱性を狙っているわけではなく、認証情報を狙っています。管理用の設定ファイルを奪取することで、攻撃者は王国の鍵を手に入れ、企業ネットワークへと悠々と侵入することが可能になりました。

Kudelski Securityのセキュリティ研究者は、この被害状況を追跡しており、その数字は驚異的です。73,000以上の固有のファイアウォールURLと、21,000以上のドメインが標的となっています。FortiGateターゲットに対する11億6,000万回、MSSQLサーバーに対する21億回という認証試行の数は、この作戦の規模を物語っています。これは外科手術のような精密な攻撃ではなく、絨毯爆撃のようなキャンペーンです。

被害者のリストには、Samsung、Comcast、Foxconn、Siemens、Lenovo、PwC、Accenture、OracleといったFortune 500企業が名を連ねています。さらに事態は深刻です。あるトルコのNATO防衛関連企業では、インフラが侵害された後に機密文書が流出したと報じられています。共通点は何でしょうか?これらのデバイスのほとんどで、FortiGate管理インターフェースがパブリックインターネットに公開されていたことです。2026年にもなって、このような事態が起きるとは誰が予想したでしょうか。

Critical FortiBleed Vulnerability Compromises Over 70,000 Fortinet Firewalls in Active Enterprise Network Attacks

画像提供:SOCFortress

「パッチのパラドックス」

なぜこれほど大規模な被害が発生したのでしょうか?それは、研究者が「パッチのパラドックス(Patching Paradox)」と呼ぶ厄介な罠が原因です。

Fortinetは最終的に、認証情報の保存方法を堅牢なPBKDF2ハッシュアルゴリズムへとアップグレードしました。ここまでは良いニュースです。しかし悪いニュースは、このアップデートが既存のパスワードを遡及的に再ハッシュ化しなかったことです。ファームウェアを更新しても、手動でログインしてパスワードリセットをトリガーしなければ、認証情報は古い脆弱なSHA-256形式のまま取り残されてしまったのです。

これは「設定して放置」が裏目に出た典型的なケースです。管理者はアップデートによって万全になったと考えていましたが、レガシーなハッシュ値はそのまま残り、解読されるのを待っていたのです。

Hudson Rockが提供したデータは、これらの設定ファイルがいかに簡単に流出したかを示しています。攻撃者は、おそらくロシア語圏の洗練されたシンジケートであり、天才である必要はありませんでした。高性能な45基のGPUクラスターさえあれば、それらのレガシーハッシュを解読できたからです。一度認証情報を手に入れてしまえば、標準的なパスワードの複雑さによる「セキュリティ」は完全に無意味なものとなりました。

被害報告

カテゴリ 詳細
影響を受けたデバイス総数 約75,000台
グローバルな影響範囲 194カ国
主な攻撃ベクトル 公開された管理インターフェース
認証情報の脆弱性 非遡及的なPBKDF2ハッシュ化

今後の対策

Fortinet製品を運用している場合は、今すぐログの確認を開始してください。「FortiBleed」キャンペーンは収束しておらず、管理インターフェースがパブリックインターネットにさらされているなら、それはハッカーを招き入れているのと同じです。

直ちに行うべきチェックリストは以下の通りです:

  • パブリックアクセスを遮断する: FortiGate管理インターフェースがパブリックインターネットからアクセス可能な場合は、直ちに接続を解除してください。内部アクセスのみに制限しましょう。
  • 強制的な再ハッシュ化: ファームウェアのアップデートがすべてを解決したと過信しないでください。管理アカウントのパスワードを手動でリセットし、PBKDF2への移行を強制的に実行する必要があります。
  • 痕跡を調査する: ログをスキャンし、不審な点がないか確認してください。不正なログインパターンや、本来あるはずのない設定のエクスポートがないかを探します。もし見つかった場合は、侵害されたと仮定して対応してください。
  • すべてを検証する: ファームウェアが最新であることを二重確認するだけでなく、パスワードの更新プロセスが実際に完了していることを確認してください。

今回の侵害の規模は、セキュリティとは単にパッチを適用することではなく、パッチがレガシー環境とどのように相互作用するかというニュアンスを理解することである、という厳しい教訓を突きつけています。FortiBleedに関する調査が進むにつれ、焦点は「なぜ起きたのか」から「他に何が盗まれたのか」へと移っています。

現時点では、運用中のすべてのFortinetデバイスを潜在的なリスク源として扱ってください。ファイアウォールが「要塞」であると信じられる時代は、公式に終わりを告げました。

E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 

Elena Voss is a former penetration tester turned cybersecurity journalist with over 12 years of experience in the information security industry. After working with Fortune 500 companies to identify vulnerabilities in their networks, she transitioned to writing full-time to make complex security concepts accessible to everyday users. Elena holds a CISSP certification and a Master's degree in Information Assurance from Carnegie Mellon University. She is passionate about helping non-technical readers understand why digital privacy matters and how they can protect themselves online.

関連ニュース

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

著者: James Okoro 2026年8月5日 4 分の読み物
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

著者: Viktor Sokolov 2026年8月4日 4 分の読み物
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

著者: Elena Voss 2026年8月3日 4 分の読み物
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

著者: James Okoro 2026年8月2日 5 分の読み物
common.read_full_article