FBI warnt: FortiBleed-Angriffe dauern an, nachdem mehr als 86.000 Geräte kompromittiert wurden

Das FBI warnt, dass FortiBleed-Angriffe andauern, nachdem mehr als 86.000 Fortinet-Geräte kompromittiert wurden. Erfahren Sie, was Sicherheitsteams über das Einspielen von Patches hinaus untersuchen sollten.

Verfasst von
Kezia Jungco
Kezia Jungco
Oct 8, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Administratoren von Fortinet-Systemen, die ihre Firewalls gepatcht haben, könnten trotzdem noch ein Problem haben: Angreifer könnten bereits im Netzwerk sein. Das FBI und der US Secret Service warnen, dass Betreiber von FortiBleed weiterhin gestohlene Zugangsdaten ausprobieren und in einigen Fällen legitime Administratoren aus ihren Geräten aussperren.

In einer am 6. Oktober veröffentlichten Empfehlung verwiesen die Behörden auf frühere Erkenntnisse von SOCRadar zu mehr als 86.644 kompromittierten Fortinet-Geräten in 194 Ländern und warnten, dass Angreifer weiterhin zuvor gestohlene Zugangsdaten verwenden.

FortiBleed ist eine Kampagne zum Diebstahl von Zugangsdaten, die sich gegen aus dem Internet erreichbare FortiGate-Firewalls und SSL-VPN-Gateways richtet. Fortinet zufolge umfasst die Aktivität wiederverwendete Zugangsdaten und Brute-Force-Angriffe und nicht etwa eine neu offengelegte Schwachstelle.

Für Sicherheitsteams lautet die unmittelbare Frage, ob Angreifer noch funktionierenden Zugriff haben – nicht einfach nur, ob die neuesten Updates installiert sind.

Gestohlene Zugangsdaten verschaffen FortiBleed-Angreifern Zugriff auf das Netzwerk

Dem FBI und dem US Secret Service zufolge scannen Angreifer öffentlich erreichbare FortiGate-VPN-Portale und testen Zugangsdaten aus früheren Leaks und Infostealer-Protokollen. Außerdem sammeln sie Passwort-Hashes und verwenden GPU-beschleunigte Tools, um diese offline zu knacken, wobei sie die veraltete Speicherung von Passwörtern mit SHA-256 ausnutzen.

Sobald sie eingedrungen sind, können Angreifer Administratorkonten anlegen, Active Directory untersuchen und versuchen, andere Systeme zu erreichen. Einige haben legitime Konten geändert oder gelöscht und Administratoren ausgesperrt, während die Angreifer den Zugriff behielten.

Die Folgen reichen über die Firewall hinaus. SOCRadar teilte The Hacker News mit, dass mindestens 12 Ransomware-Einsätze auf den aus FortiBleed hervorgegangenen Zugriff zurückzuführen seien, bei denen Hunderte Endpunkte verschlüsselt wurden. Ermittler auf Bundesebene brachten außerdem Zugangsvermittler, die diese Angriffskette nutzen, mit Ransomware-Partnern von INC/Lynx und Payload in Verbindung.

Nicht autorisierte Konten können nach dem Patchen bestehen bleiben

Advertisement

„Patching schließt die Tür“, sagte Justin Moore, Director of Adversary Research bei Arctic Wolf, gegenüber SC Media. Sein Punkt: Ein Angreifer, der ein weiteres Administratorkonto angelegt oder gültige Zugangsdaten gestohlen hat, könnte auch nach der Aktualisierung des Geräts noch einen Zugang haben.

Moore riet Unternehmen, historische Aktivitäten von VPNs, Authentifizierungssystemen, Endpunkten und Domänencontrollern zu überprüfen und sich nicht nur die aktuellen Firewall-Einstellungen anzusehen. 

SC Media wies außerdem auf ein Problem bei der Sichtbarkeit hin: Appliances in Zweigstellen und von Drittanbietern verwaltete Geräte werden bei routinemäßigen Sicherheitsarbeiten möglicherweise übersehen.

FortiGate-Administratoren sollten Konten, Sitzungen und Protokolle prüfen

Unternehmen, die FortiGate-Firewalls und SSL-VPNs einsetzen, sollten öffentlich erreichbare Gateways überprüfen, selbst wenn sie diese bereits gepatcht haben. Das FBI und der US Secret Service empfehlen:

  • Öffentlich erreichbare Geräte finden. Inventarisieren Sie aus dem Internet erreichbare FortiGate-Verwaltungsoberflächen und VPN-Gateways, einschließlich der Standorte in Zweigstellen. Entfernen Sie den öffentlichen Administrationszugriff, wo möglich, oder beschränken Sie ihn auf vertrauenswürdige Quellen.
  • Unbefugten Zugriff unterbinden. Beenden Sie Administrator- und VPN-Sitzungen, setzen Sie Passwörter zurück und erzwingen Sie phishing-resistente MFA. Überprüfen Sie Administratorkonten und API-Schlüssel, entfernen Sie nicht autorisierte Konten und unbekannte Schlüssel und erneuern Sie legitime API-Schlüssel.
  • Frühere Aktivitäten untersuchen. Vergleichen Sie Konfigurationen mit bekannten, einwandfreien Versionen und untersuchen Sie Firewall-, VPN-, Authentifizierungs- und Domänencontroller-Protokolle auf verdächtigen Zugriff oder laterale Bewegungen. Befolgen Sie Fortinets versionsspezifische Hinweise, um sicherzustellen, dass Administratorpasswörter PBKDF2 verwenden, und entfernen Sie verbliebene ältere SHA-256-Hashes. Ein Firmware-Upgrade allein schließt diesen Prozess nicht ab.

Wenn Ermittler Anzeichen für eine Kompromittierung feststellen, empfiehlt die Sicherheitswarnung, betroffene Systeme zu isolieren, Beweise zu sichern und zu planen, wie die Angreifer entfernt werden können. Die darin aufgeführten IP-Adressen und Benutzernamen sind Ansatzpunkte für Untersuchungen, aber für sich genommen kein Beweis für eine Kompromittierung.

Sicherheitsteams sollten außerdem auf verdächtige Konten oder VPN-Sitzungen achten, die nach dem Zurücksetzen von Zugangsdaten wieder auftauchen. Der mit FortiBleed verbundene Zugriff hat bereits Ransomware-Betreiber erreicht; zu bestätigen, dass eine Firewall aktualisiert wurde, ist daher nur ein Teil der Aufgabe. Unternehmen müssen feststellen, ob jemand eingedrungen ist, worauf zugegriffen wurde und ob ein Weg zurück ins Netzwerk bestehen bleibt.

Mehr lesen: Unternehmen, die Fortinet-E-Mail-Gateways einsetzen, sollten auch die betroffenen Versionen und Hinweise zur Schadensbegrenzung für die aktiv ausgenutzte FortiMail-Zero-Day-Schwachstelle.

Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.