
「FortiBleed」とは?認証情報漏えいのリスクと対策
こんにちは。クレスコ・デジタルテクノロジーズのFTです。
今回は、Fortinet製品を利用する環境を狙った攻撃活動「FortiBleed」について解説します。
また、認証情報の漏えいが企業ネットワークへの不正アクセスや情報漏えいにつながるリスクと、その具体的な対策について紹介します。
■あわせて読まれている資料:
目次[非表示]
- 1.FortiBleedの概要
- 2.FortiBleedにはどのようなリスクがあるのか
- 3.FortiBleedへの対策
- 3.1.認証情報の変更・削除
- 3.2.管理画面のインターネット公開停止
- 3.3.FortiOSのアップデート
- 3.4.MFAの導入
- 4.まとめ
- 5.引用元
FortiBleedの概要
FortiBleedとは、Fortinet製品を利用する環境において、漏えいした認証情報が攻撃者によって悪用される一連の攻撃活動を指します。攻撃者は窃取したパスワードやVPN認証情報を利用して不正アクセスを試み、企業ネットワークへの侵入や情報漏えいにつなげます。
具体的には、攻撃者はインターネット上に公開されたFortiGateやSSL-VPNを大量にスキャンし、過去の侵害や情報窃取などによって漏えいした認証情報を用いてログインを試行します。
ログインに成功した機器からは追加の認証情報や設定情報を取得し、それらを次の攻撃対象への侵入に利用することで被害を拡大させました。
また、管理者認証情報は通常ハッシュ化されて保存されていますが、旧バージョンのFortiOSではSHA256ベースの方式が使用されている場合がありました。
このため、攻撃者が設定ファイルを入手した場合、ハッシュをオフラインで解析することで平文パスワードが特定される可能性があり、取得した認証情報のさらなる悪用につながったとされています。
「Bleed(出血する)」という名称の通り、認証情報が外部へ漏えいし続け、その情報が攻撃者によって悪用される様子をイメージすると分かりやすいでしょう。
2026年6月には、サイバー脅威情報の収集・分析を行うセキュリティ企業SOCRadarが、攻撃者が運用するデータベース内に、194カ国にわたる企業や政府機関に属する86,644台以上の機器のログイン情報が含まれていることを確認したと報告しています。
また、日本国内でもJPCERT/CCがFortiBleedに関する注意喚起を行っています。
FortiBleedの特徴は、脆弱性そのものを悪用した攻撃ではなく、過去に窃取された認証情報の再利用によって被害が発生する点にあります。
そのため、「パッチを適用する」「OSを最新版へアップグレードする」といった一般的な脆弱性対策だけでは十分とは言えません。
仮に過去の攻撃によって認証情報がすでに漏えいしていた場合や、長期間同じパスワードを利用し続けていた場合、機器を更新したとしてもリスクを完全に排除できない可能性があります。
FortiBleedにはどのようなリスクがあるのか
FortiGateの管理インタフェースがインターネットに公開されている環境では、攻撃者が収集した認証情報を用いて管理画面へログインできてしまう可能性があります。
管理者権限を取得されることで、ファイアウォール設定の変更や不正アカウントの作成が可能となり、本来であれば防げるはずの脅威に晒されることになります。
VPN装置としてFortinet製品を運用している場合は、収集されたVPN認証情報を利用して内部ネットワークへ侵入される可能性があります。
内部ネットワークへの侵入を起点として、社内のサーバーや端末への攻撃が容易になることから、組織全体へ影響が及ぶ可能性があります。
また、これらはいずれも漏えいした正規の認証情報を使用した攻撃であるため、装置のログだけでは不正アクセスを検知することが困難である点もリスクと言えます。
サイバー脅威情報の収集・分析を行うセキュリティ企業であるSOCRadarは、FortiBleedに関する調査の中で、NATO関連の防衛企業に対する侵害を確認したと報告しています。
また、当該企業からDFSバックアップデータの持ち出し(データ窃取)が行われたことも確認されており、FortiBleedが単なる認証情報漏えいにとどまらず、実際の被害につながっていることが示されています。
FortiBleedへの対策
『FortiBleedの概要』で述べた通り、FortiBleedは脆弱性そのものではないため、対策としてはシステムの運用や設計を見直す必要があります。
以下に、比較的容易に着手できる対策をまとめました。
認証情報の変更・削除
攻撃者は漏えい済みの認証情報や収集した認証情報を利用してアクセスを試みるため、認証情報の変更や見直しが有効な対策となります。
長期間変更していないパスワードの変更や、退職者・異動者のアカウント削除など、リスクとなる認証情報が残っていないか棚卸しを行うことが重要です。
管理画面のインターネット公開停止
FortiGateへのインターネット経由の管理アクセス自体を許可しない構成とすることで、攻撃者による不正アクセスを防ぐことができます。
インターネット経由の管理アクセスの無効化はFortinetでも推奨されており、可能であれば実施すべき対策と言えます。
具体的には、WAN側インタフェースでの管理アクセスプロトコル(HTTPS、SSH、TELNET)の無効化や、Trusted Hostsによるアクセス元IPアドレスの制御を行います。
FortiOSのアップデート
アップデートの目的の一つは、ファイアウォール管理者の認証情報をより安全に保護することです。
古いFortiOSでは、認証情報が比較的強度の低いハッシュアルゴリズム(SHA256)で保存される場合があります。
PBKDF2に対応したFortiOSへアップデートし、管理者が再ログインすることで新しいハッシュ方式へ移行され、認証情報の解析や解読がより困難になります。
MFAの導入
FortiGateは、管理者アカウントやVPNユーザーアカウントに対するMFA(多要素認証)に対応しています。
MFAを有効化することで、認証情報が漏えいした場合でも追加の認証が必要となるため、不正ログインのリスクを大幅に低減できます。
また、従来型VPNそのものが抱えるリスクへの対策として、FortiSASEの導入も有効な選択肢の一つです。
FortiSASEは、ネットワーク機能とセキュリティ機能をクラウド上で統合して提供するSASEソリューションです。
FortiSASEでは、ZTNA(Zero Trust Network Access)の考え方に基づき、ユーザーやデバイスによるリソースへのアクセスごとに認証・認可を実施するとともに、その状態を継続的に検証します。
これにより、認証情報が漏えいした場合でも、不正アクセスや内部ネットワークにおける攻撃の拡大を抑制し、セキュリティリスクを低減することが可能です。
まとめ
FortiBleedは、VPN認証情報の管理やアクセス制御の重要性を改めて認識させる事例だったと言えます。
セキュリティ対策というと、新しい製品や高度な防御機能に目が向きがちですが、今回のインシデントは、改めて基本的な設計・運用の重要性を示すものとなりました。
日頃から適切なアカウント管理やアクセス管理を徹底することが、攻撃の成功確率を大きく下げることにつながります。
また、従来型VPNに依存した環境では、認証情報の漏えいが大きな被害につながる可能性があります。そのため、FortiSASEのようなゼロトラストの考え方を取り入れ、アクセスごとに認証・認可を行う仕組みへの移行を検討することも有効な対策の一つと言えるでしょう。
セキュリティインシデントへの対応はどうしても後追いになりがちですが、重要なのはインシデント発生後に対策を講じることだけではなく、平時から適切な設計・運用を行い、攻撃されにくい環境を構築しておくことです。
FortiBleedを一つの教訓として、自組織のVPN運用やアクセス制御のあり方を見直し、セキュリティへの意識をさらに高めていただければ幸いです。
■サービス資料一覧はこちら↓
引用元
https://socradar.io/blog/fortibleed-fortinet-firewalls-compromised/






