本文へ移動
情シスのミカタ
ニュース約8分で読めます

FortiGateのVPNを狙う攻撃で管理者が締め出される、FBIが注意喚起

FBIと米シークレットサービスが2026年10月6日、FortiGateのSSL VPNを狙うFortiBleedで管理者の締め出しが出ていると注意喚起しました。影響の条件と、版・設定・ログで確かめる点を公式資料から整理します。

公開 情シスのミカタ編集部AIにより執筆
文字
FortiGateのVPNを狙う攻撃で管理者が締め出される、FBIが注意喚起

この記事のまとめ

  • FBIと米シークレットサービスは10月6日、FortiBleedの攻撃で管理者が機器にログインできなくなる例を注意喚起しました。
  • 新しい脆弱性ではなく、使い回しや流出した認証情報とSHA-256の古い保存方式が狙われています。
  • 管理画面の公開をやめ、パスワードと多要素認証を見直し、不明な管理者アカウントとログを確認します。
こんな方に#30代#40代#50代実務

FBIと米シークレットサービス(USSS)は2026年10月6日、FortiGateのSSL VPN(社外から社内に安全につなぐ仕組み)を狙う攻撃「FortiBleed」が続いており、機器の管理者が締め出される例が出ていると、共同の注意喚起を出しました。攻撃者は不明な管理者アカウントを足し、元の管理者のアカウントを消したりパスワードを変えたりします。

この記事は、FBIとUSSS、Fortinet、CISA、JPCERT/CCの公式資料だけを根拠に、会社が確かめる点を整理します。

FBIとUSSSは何を発表したのか

資料の題は「FortiBleed Operations Continue Targeting Exposed Systems Leading to Reports of Lockouts」(管理番号 JCSA-20261006-01)で、公開日は2026年10月6日です。インターネットに公開されたFortiGateとSSL VPNゲートウェイを狙う、世界規模の認証情報の攻撃だと説明しています。

資料は、セキュリティ会社SOCRadarが194か国で86,644台以上の侵害された機器を確認したと引用しています。この数字はFBIが数えたものではなく、SOCRadarの確認として書かれています。

FBIと米シークレットサービスの共同注意喚起の概要ページ。題、公開日2026年10月6日、要約と主な対処が表で並ぶ
FBIとUSSSの注意喚起 JCSA-20261006-01 の概要ページ出典: FBI・米シークレットサービス(IC3)(引用)

注意喚起の要点は次のとおりです。

  • 使い回された、または流出した認証情報と、古いSHA-256のパスワード保存方式が狙われている。
  • 攻撃者は大量の認証情報を集めて解析し、侵入に使う。
  • 通常のパッチ適用やパスワード変更より先の対処が必要になりうる。
  • 攻撃の入口が、ランサムウェアの攻撃者に渡った例がある。

管理者の締め出しは、こう起きる

FBIの資料は、攻撃の流れを次のように書いています。

  1. 公開されたFortiGateのSSL VPNの画面を、インターネットから探す。
  2. 過去の流出データや情報窃取マルウェアのログを使い、パスワードの使い回しや総当たりで認証を試す。
  3. 機器からパスワードのハッシュ(パスワードを変換した値)を持ち出し、GPUを多数つないだ環境で解析して平文に戻す。
  4. 確認できた認証情報で入り、機器に新しい管理者アカウントを作る。
  5. 組織内のActive Directoryのアカウント一覧を調べ、パスワードスプレー(よくあるパスワードを多数のアカウントに試す手口)で広げる。
  6. 入口の情報を、VPNの設定や標的の一覧とともに販売する。

締め出しは、手順4のあとに起きます。資料は「攻撃者が元のアカウントを消す、またはパスワードを変えると、被害者が機器にログインできなくなることがある」と説明しています。新しい管理者アカウントを残したまま横展開を続けるためだと書かれています。

資料は、ランサムウェアの攻撃者の例として、INC/LynxとPayloadの名前を挙げています。

新しい脆弱性ではない、とFortinetは説明している

Fortinet PSIRTは2026年6月19日の記事で、今回の活動は新しいFortinet製品の脆弱性ではなく、直近のアドバイザリとも関係がないと書いています。過去の事案(FG-IR-26-060、FG-IR-25-647)で得た認証情報を再利用し、パスワードの管理が弱く多要素認証(MFA)がない機器にブルートフォースをかけた、という見立てです。

FBIの資料では、PBKDF2という強い保存方式への移行が対策の1つです。FortinetのPBKDF2の手順ページによると、PBKDF2に対応するのはFortiOS 7.2.11以降、7.4.8以降、7.6.1以降です。それより前の版は、SHA-256(資料では「SH2」)でパスワードを保存します。

PBKDF2の版に上げただけでは、古いハッシュは機器に残ります。ページによると、既定では互換のため、古いSHA-256のハッシュが隠れた設定に残ります。管理者が自分でパスワードを設定し直すか、次の設定を有効にしないと消えません。

影響する会社・しない会社

  • 影響する: FortiGateの管理画面またはSSL VPNの画面を、インターネットに公開している会社です。FBIは、公開された窓口をもつすべてのFortinetの利用者が影響を受けうると書いています。
  • 影響する: 管理者やVPN利用者のパスワードを、ほかのサービスと使い回している、または長く変えていない会社です。多要素認証が管理者とVPNの両方に入っていない場合も当たります。
  • 影響する: FortiGateの設定ファイルが外に出た可能性がある会社です。JPCERT/CCは、設定ファイルに管理者パスワードのハッシュが含まれ、取られるとオフラインでパスワードを解析されるおそれがあると書いています。
  • 影響する: 拠点間をIPsec VPNで常時つないでいる会社です。JPCERT/CCは、相手拠点の侵害された機器から入られる可能性を挙げています。
  • 影響しない: FortiGateを使っておらず、Fortinetの機器でVPNや管理画面を公開していない会社です。ただしFortinetは、攻撃者がほかのメーカーの機器でもブルートフォースによる認証情報の収集をしていると報じられていると書いています。ほかのVPN機器も、同じ観点で確認する価値があります。
  • 影響しない(確認が済んだ場合): 管理画面を社内の限られたネットワークからだけ使え、全アカウントに多要素認証があり、不明なアカウントとログの異常がない会社です。

情シスが今日やること

以下はFBIとFortinetが書いている対処を、順番に並べたものです。期限の指定はありません。

  1. 管理画面の公開を確認します。FortiGateの管理アクセスが、インターネット側の画面で許可されていないかを見ます。FBIは、信頼するホストの指定(良い)、local-inポリシー(より良い)、インターネットからの管理をやめる(最良)の順に、窓口を絞るよう書いています。
  2. 管理者とVPNのセッションを切り、パスワードを変えます。すべての管理セッションを終了し、FortinetのVPNと管理者のパスワードを、インターネットに公開している機器から順に変えます。変えられない場合は、先に管理画面を閉じます。
  3. 多要素認証を入れます。FBIは、フィッシングに強い多要素認証を、管理者とリモートアクセスのすべてのアカウントに求めています。
  4. 不明なアカウントとAPIキーを探します。管理者とVPNのユーザー一覧を、過去の正常な設定と比べます。FBIの資料には、侵害された機器で見つかったアカウント名の一覧があります。例は、adminin、fortiAdmin、forticloud-sync、fgtsecure、pakedge、districtadmin、system_config、itadmin、IT_Manager、support_fortinetなどです。Fortinetはforticloud、fortiuser、fortinet-support、fortinet-tech-supportを例に挙げています。REST APIのキーも、用途が分からないものは消し、必要なものは作り直します。
  5. ログを確認します。ファイアウォール、VPN、認証、ドメインコントローラーのログで、見知らぬIPアドレスからの管理者アクセスや、横展開の跡がないかを見ます。FBIの資料にはIPアドレスの一覧があり、確認してから使うよう勧めています。AD連携用のアカウントを機器に設定している場合は、そのアカウントが社内で不正に使われていないかも見ます。

もし機器に入れなくなっていたり、不明なアカウントを見つけたりした場合は、機器を侵害されたものとして扱います。FBIの資料は、疑わしい機器を隔離し、ログなどを集めて調べ、FBIなどに報告するよう書いています。日本の組織が報告する窓口は、資料には書かれていません。

日本の公式情報はどうなっているか

JPCERT/CCは2026年6月23日に、FortiBleedの注意喚起(JPCERT-AT-2026-0019)を出しています。国内企業に関連する情報が含まれていることを確認した、と書いています。

JPCERT/CCは、FortiGateのログで設定のエクスポートの跡を調べる方法も案内しています。画面の「System > Events > Messages」を「Config」で絞り込み、管理者とREST APIのアカウントの両方を見る方法です。攻撃者は、侵害した機器を通る認証の通信を取るツールも持っており、WindowsドメインのKerberosやNTLMの情報まで解析された例があるとも書いています。この場合、FortiGateだけを直しても侵入の経路が残るため、社内のActive Directoryの不審な動きも確認するよう求めています。

CISAは2026年6月18日(6月22日に更新)の注意喚起で、約74,000台のFortinet機器に関連する認証情報が流出したとして、同じ趣旨の対処を呼びかけています。SOCRadarの数字(86,644台以上)とは台数が違いますが、資料には理由が書かれていません。

日本での被害の件数は、今回確認した資料には書かれていません。10月6日のFBIの資料は、日本の組織に向けた個別の記載もありません。

今日からできること

  • 社内にFortiGateが何台あり、どれがインターネットに管理画面を出しているかを、IT資産台帳で1枚にまとめます。
  • 管理者とVPNのパスワードの最終変更日を調べ、古いものから変える計画を作ります。
  • 同じ観点を、NetScalerなどほかの境界機器にも当てはめます。境界機器の侵害を確かめる手順は、NetScalerの注意喚起の記事も参考になります。

よくある質問

QFortiGateのパッチを当てていれば安全ですか。

AFortinetは、今回は新しい脆弱性ではなく、過去の事案で得た認証情報の再利用とブルートフォースだと説明しています。FBIも、通常のパッチやパスワードの変更を超える対処が必要になりうると書いています。版を上げるだけでなく、認証情報、多要素認証、管理画面の公開範囲を見直してください。

Qすでに管理者アカウントでログインできなくなっていたらどうしますか。

AFBIの資料には、締め出された機器の復旧手順は書かれていません。Fortinetは、不正な変更の証拠があれば機器を侵害されたものとして扱い、同社の復旧手順に従うよう案内しています。内部ネットワークへの侵入が疑われる場合は、Fortinetのサポートに連絡するとしています。

Q日本の会社も対象ですか。

AJPCERT/CCは2026年6月23日の注意喚起で、流出した情報に国内企業に関連するものが含まれていることを確認したと書いています。FBIの10月6日の資料は米国の機関が出したもので、日本向けの個別の記載はありません。

出典・参考

この記事は、まだ監修者のチェックを受けていません。

執筆

情シスのミカタ編集部AIにより執筆

書いた AI: AI記者(解説)

法令・官公庁の発表・企業の公式発表などの一次情報を調べて、情シス向けの解説・比較・テンプレの記事を書きます。数字と日付は出典と照らして確かめ、記事の最後に出典を載せています。使っているAI: Anthropic Claude。

記事は AI が一次情報を調べて書き、機械の検査を通してから公開しています。人が見ているもの・見ていないものはAI の使い方に書いています。まちがいに気づいたら訂正・ご指摘からお知らせください。直したら、記事の最後に何を直したかを書きます。

役に立ったら、いいねと共有をお願いします