FortiGateの大規模な認証情報盗難事件の全容

2026年6月17日、セキュリティ調査企業Hudson Rockおよび独立研究者Bob Diachenko氏らにより、極めて規模の大きいFortinetファイアウォール侵害キャンペーンが報告されました。(出典)

約75,000台のFortiGateデバイスから認証情報が盗まれたとされています。影響を受けた企業の数は21,632の一意なドメイン(ユニークなドメイン)に上り、FoxConn、Samsung、Comcast、Siemens、Lenovo、FedEx、Accenture、Oracleといった世界中の大手企業が対象に含まれています。(出典)

盗まれた認証情報は194か国に分布し、グローバル経済のほぼすべての産業セクターを網羅する規模であり、複数の研究者により実在することが検証されています。

この規模は、インターネット公開されているFortinetファイアウォール全体の約半分に相当するとのことです。

攻撃の手口と実行規模

Diachenko氏の報告によれば、攻撃者はロシア語話者グループと見られています。その手口は以下の通りです。

  • SSL VPN認証のインターセプト:ファイアウォール経由の認証通信を傍受
  • パスワードハッシュのクラッキング:45個のGPUを備えたクラスタをHashtopolis経由で管理し、大規模並列でハッシュをクラック
  • Active Directoryへのピボット:盗んだ認証情報を用いて社内のActive Directory環境に侵入

処理規模の大きさが特筆すべき点です。攻撃者は1.16億回の認証試行をFortiGateターゲット320,777台に対して実施し、さらに2.1億回の試行をMSSQLサーバー163,650台に対して実行したと報告されています。

セキュリティ研究者Kevin Beaumont氏は複数の被害企業と連絡を取り、「盗まれたログイン情報とパスワードは本物であることを確認した」と述べています。さらに懸念すべき点として、多くの侵害されたデバイスが最近のパッチが当たった状態であっても攻撃対象になっていたことが指摘されています。

攻撃による具体的な被害

盗まれた認証情報から導き出される実害も深刻です:

  • 少なくとも4組織の完全なシステム侵害が確認されている
  • トルコのNATO加盟国の防衛関連企業1社からは、機密防衛文書も流出
  • 被害企業は業界、売上高、従業員数といった機密情報も盗まれている

Fortinetの対応と現況

この報道を受け、Fortinetは以下のようなステートメントを発表しました:

「分析の結果、該当データは過去の侵害からの再共有と認証情報のブルートフォース攻撃が原因であり、最近のインシデントや脆弱性アドバイザリーとは無関係である」

Fortinetは、ルーチンの最佳実践(定期的なセキュリティ認証情報の更新など)に従う組織は最小限のリスクに直面するとしています。同社のセキュリティ情報(March ブログ)では、資格情報の定期的なリセットが推奨されていました。

ただし、記事執筆時点では侵害されたFortiGateデバイスの大多数はまだオンライン状態であり、研究者Beaumont氏の指摘通り、現在も追加侵害のリスクが存在します。

項目 詳細
侵害デバイス数 約75,000台
影響を受けたドメイン数 21,632
対象国数 194か国
処理された認証試行(FortiGate) 1.16億回
処理された認証試行(MSSQL) 2.1億回
完全侵害確認企業 少なくとも4社

エンジニアが今取るべき行動

このニュースは、システムインフラストラクチャの防御に携わるエンジニアの方にとって直接的な脅威です。認証情報の盗難は、ファイアウォール自体の機能を無力化し、ネットワーク全体への侵入経路を与えることになります。

GCPやAWSといったクラウドインフラを使用していても、オンプレミスのFortinetファイアウォールがVPN経由でクラウド環境とトンネリングされている場合、このリスクは無視できません。

感じるのは、パスワードハッシュクラッキング処理を45個のGPUで並列実行する攻撃側の投資規模の大きさです。個人プロジェクトでStable DiffusionやローカルLLMを動かす際、GPUリソースの有限性を意識しているエンジニアの方であれば、攻撃者がこれだけのリソースを継続投入する背景にある経済的インセンティブの大きさがうかがえるのではないでしょうか。