FortiGate SSL-VPN の脆弱性 CVE-2024-21762:タイ・ブランド 3BB への攻撃の詳細とは?

Hackers Exploit FortiGate SSL-VPN Vulnerability to Attack Broadband Provider

2026/09/14 CyberSecurityNews — タイの Triple T Broadband が運営する一般消費者向けブランド 3BB を標的とする、広範な侵入活動を示す証拠が確認され、研究者は外部に公開されていたステージング・サーバを発見した。この調査で明らかになったのは、深刻な SSL-VPN の脆弱性を悪用する攻撃活動により、権限昇格/認証情報の窃取/内部偵察/横展開/永続的なリモートアクセスなどが行われていたことだ。

FortiGate SSL-VPN の脆弱性

92.63.180[.]133:8888 の外部公開されたディレクトリを、Hunt.io が最初に記録したのは 2026年6月3日である。Bangmod Enterprise のインフラ上でホストされていた悪意のあるサーバには、30 個のサブディレクトリ内に 298 個のファイルが保存されており、合計サイズは 19 MB だった。

このファイル群から、攻撃者の活動に関する極めて詳細な情報が把握できた。そこに含まれていたのは、FortiGate の脆弱性悪用スクリプト/Linux の権限昇格ツール/SSH のブルートフォース攻撃用ユーティリティ/データベースの認証情報収集ツール/VPN 設定ファイル/取得されたセッション Cookie/痕跡消去用スクリプト/稼働中の MeshCentral エージェント設定などである。

Attack server file directory
Attack server file directory (Image Source: Hunt.io)

複数の成果物には、内部の 10.11.x.x アドレス/triplet.co.th ドメイン配下のシステム/組織固有の認証情報などの、3BB のインフラを直接参照する情報が含まれており、取得されたネットワーク設定からは、侵害された 1 台のマシンが 10.11.152[.]63 に存在していたことも判明した。それが示すのは、少なくとも一部のツールが外部のステージング・サーバだけではなく、ブロードバンド事業者のネットワーク内部からも実行されていたことだ。

最初の標的だったとみられるのは、mail.3bb.co[.]th:10443 で外部公開されていた FortiGate 60F SSL-VPN アプライアンスである。8 個の偵察スクリプトを操作する攻撃者は、VPN サービスのフィンガープリント取得/HTTP ヘッダと FortiGate リソースの調査/過去の複数の脆弱性のテストを行った後に、脆弱性 CVE-2024-21762 に狙いを絞った。

CVE-2024-21762 (CVSS:9.8) は、FortiOS/FortiProxy の SSL-VPN コンポーネントに存在する、深刻度が Critical とされる境界外書き込みの脆弱性である。この脆弱性を悪用する未認証のリモート攻撃者は、細工した HTTP リクエストを送信することで、任意のコード実行/コマンド実行を可能にする。

CISA は実環境での悪用を確認した後の 2024年2月の時点で、この脆弱性を Known Exploited Vulnerabilities (KEV) カタログへ追加した。

回収されたスクリプトの分析により明らかになったのは、制御されたクラッシュの発生と不正な Chunked HTTP リクエストの送信を引き起こすことで、攻撃者がアプライアンスの脆弱性を判定していたことだった。最終的なエクスプロイトでは、ヒープ・スプレー/Return-Oriented Programming (ROP) チェーンを組み合わせ、外部公開されていたツールキットと同じサーバの 92.63.180[.]133:9443 へ接続するリバースシェルが起動されたと報告されている。

この攻撃者は、モデル/バージョン固有の ROP ガジェットを特定するために、FortiGate 60F 向けの FortiOS 7.2.5 ファームウェアも入手しようとしていた。あるスクリプトは、Fortinet の配信インフラへ接続する際に FortiGate デバイスを装うために、アプライアンスのシリアル番号をリクエストへ埋め込んでいた。

アクセスを確立した攻撃者は、永続的なリモート管理用バックドアとして MeshCentral を導入した。MeshCentral は正規のオープンソース・プラットフォームであり、エンドポイントへインストールしたエージェントを通じて、リモート・デスクトップ/ターミナル/ファイル管理などの機能を提供する。

回収された meshagent.msh 設定では、感染したマシンが TH-3BB というデバイス・グループへ割り当てられ、エージェントはポート 443 を介して http://www.ayuthayatech[.]com へ接続するよう設定されていた。devices.json のエクスポートには、登録された複数のシステムが接続済みとして記録されていたほか、複数のエージェントが root 権限で実行されており、エクスポート時点で攻撃者が管理者権限による制御を維持していたことを示している。永続化用スクリプトの役割は、MeshCentral のインストールの自動化/外部への接続性の確認/エンドポイント・セキュリティ製品の探索を行うことだった。

Threat actor DNS timeline
Threat actor DNS timeline (Image Source: Hunt.io)

攻撃者の cleanup\_target.sh スクリプトが、MeshCentral サービスを意図的に残した状態で、脆弱性悪用のためのファイル/Web シェル/認証ログ/システムログ/シェル履歴を削除していた点に注目すべきだ。

この攻撃活動の対象は、FortiGate アプライアンスだけに留まらず、F5 BIG-IP アプライアンスの背後に配置された CodeIgniter ベースの販売用ポータル agent.3bb.co[.]th を、11 個の偵察スクリプトが標的としていた。そのためのテストでは、認証/セッションの偽造/ファイルのアップロード/SQL インジェクション/パストラバーサル/サーバサイド・リクエスト・フォージェリ (SSRF)/HTTP リクエスト・スマグリングなどが対象とされていた。

この攻撃者は、侵害した Linux サーバで使用する、権限昇格のための複数の手段も用意しており、その中には、Dirty COW/PwnKit のエクスプロイトに加えて、隠蔽した SUID バックドアをインストールするコードも含まれていた。別のツールでは、Ghostcat の脆弱性の悪用による、内部の Pentaho サーバも標的としており、取得された出力ファイルには、Linux アプリケーション・サーバ上での root 権限によるコマンド実行に成功した記録が含まれていたと報告されている。

認証情報収集用スクリプトにより収集されたのは、標的システムの SSH 秘密鍵/PHP 設定ファイル/データベースのパスワード/SNMP コミュニティ・ストリング/コマンド履歴などであり、その他のスクリプトは radius\_corp、radiusinfo、job\_radius データベースを標的としていた。これらのスクリプトには、加入者の認証記録/ネットワーク・アクセス・サーバの情報が含まれており、漏洩した可能性がある。

SSH のパスワード・スプレー用スクリプトには、55 件を超える内部アドレスが含まれ、一般的なパスワード/組織の固有情報の組み合わせが用いられていた。3BB に関連する認証情報が存在していたことから示唆されるのは、攻撃者が事前に環境に関する知識を持っていた可能性であるが、現時点の証拠からは、攻撃者が認証情報を入手した方法までは確認できていない。

さらに、Triple T Broadband の公開鍵基盤 (PKI) で発行された証明書/秘密鍵を含む OpenVPN プロファイル jasmine.ovpn が、研究者により発見されている。

一連の認証情報が有効な状態だった場合には、Jasmine ネットワークに関連するインフラへのアクセスが可能になる。したがって防御側は、パスワードのリセットだけに依存するのではなく、漏洩した証明書を失効させることが重要となる。

Fortinet が脆弱なバージョンとしているのは、FortiOS 7.2.0〜7.2.6/7.0.0〜7.0.13/6.4.0〜6.4.14 などであり、管理者に求められるのは、サポート対象の修正版リリースへアップグレードすることである。直ちにパッチを適用できない場合に Fortinet が推奨しているのは SSL-VPN の完全な無効化であり、Web モードだけを無効化しても有効な回避策にはならないという。

影響を受けた可能性がある組織に求められるのは、想定外の MeshCentral エージェント/www.ayuthayatech[.]com への接続/92.63.180[.]133 に関連するリバースシェル通信/隠蔽された SUID ファイル/Web シェル/変更された SSH 認可ファイル/セキュリティログに存在する説明できない空白期間を調査することである。

VPN 証明書/RADIUS のシークレット/データベースの認証情報/SSH 鍵/アプリケーションのシークレット/特権アカウント・パスワードは変更する必要がある。回収されたツールキットからは意図的なアンチフォレンジック活動が確認されているため、修正作業を開始する前にフォレンジック証拠を保全する必要がある。