米連邦捜査局(FBI)と米シークレットサービスは2026年10月6日、インターネット公開のFortinet FortiGateファイアウォールおよびSSL VPNゲートウェイを狙う認証情報窃取キャンペーン「FortiBleed」に関する共同サイバーセキュリティ勧告(JCSA-20261006-01)を公表した。SOCRadarの検証では、194か国で8万6644台超の機器が侵害されたとされている。キャンペーンは漏えい・再利用された認証情報と、レガシーなSHA-256形式のパスワード保存を悪用し、GPUクラスタでオフラインクラックしたうえで高収益・ネットワーク構造に応じて標的を優先するという。侵入後は新たな管理者アカウントを作成して永続化し、既存アカウントの削除やパスワード変更で正規の管理者が締め出されるケースがある。パッチ適用やパスワード再設定だけでは復旧できない場合がある。また、FortiBleedのアクセスがINC/LynxやPayloadなどのランサムウェアアフィリエイトへの初期侵入経路として利用されていると勧告は指摘する。推奨対策には、管理面のインターネット公開制限または廃止、全管理者・VPNセッションの終了、フィッシング耐性のある多要素認証、未承認アカウントやREST APIキーの点検、管理者パスワード保存のPBKDF2化などが含まれる。
FBIとシークレットサービス、FortiBleed攻撃でFortiGate管理者が締め出される事例を警告
## POINTS
- 194か国・8万6644台超が侵害されたとされ、漏えい認証情報とレガシーSHA-256ハッシュのクラックが主な手口
- 侵入後に管理者アカウントを改変し正規ユーザーを締め出す事例があり、通常のパッチやパスワード再設定だけでは足りない場合がある
- ランサムウェア(INC/Lynx、Payloadなど)の初期アクセスにも使われている。管理面の公開制限・MFA・PBKDF2化を推奨