Ein finanziell motivierter Cyberkrimineller hat kommerzielle generative KI-Tools eingesetzt, um mehr als 600 FortiGate-Geräte in 55 Ländern zu kompromittieren – ohne spezifische Softwareschwachstellen auszunutzen.
Diese „… Kampagne war erfolgreich, weil sie über das Internet erreichbare Management-Ports und schwache Zugangsdaten mit Ein-Faktor-Authentifizierung ausnutzte – grundlegende Sicherheitslücken, bei deren Ausnutzung KI einem unerfahrenen Akteur im großen Maßstab half“, sagte CJ Moses, CISO von Amazon Integrated Security, in seinem Beitrag.
Die KI-gesteuerten FortiGate-Angriffe
Diese Kampagne verdeutlicht eine wachsende Realität in der Cybersicherheit: KI senkt die Einstiegshürde für Cyberkriminalität.
Laut Amazon Threat Intelligence nutzte der mutmaßlich russischsprachige, finanziell motivierte Angreifer – eine Einzelperson oder eine kleine Gruppe – mehrere kommerzielle LLM-Dienste, um etablierte Angriffstechniken auf Hunderte potenzieller Ziele auszuweiten.
Statt anspruchsvolle neue Exploits zu entwickeln, setzte der Angreifer auf Automatisierung und KI-gestützte Skripterstellung, um bekannte Methoden zu verstärken und alltägliche Schwachstellen in Möglichkeiten für Kompromittierungen großen Maßstabs zu verwandeln.
Die Angriffskette begann mit einer systematischen Suche nach offen erreichbaren FortiGate-Managementschnittstellen.
Der Angreifer zielte auf häufig verwendete Management-Ports wie 443, 8443, 10443 und 4443 und identifizierte internetseitig erreichbare Geräte, die nicht öffentlich zugänglich sein sollten.
Anschließend versuchte der Angreifer, sich mit wiederverwendeten, schwachen oder Standardzugangsdaten zu authentifizieren, und zielte auf Konten, die lediglich durch eine Ein-Faktor-Authentifizierung geschützt waren.
Der Ansatz war einfach, aber effektiv. Nach der Authentifizierung lud der Angreifer vollständige FortiGate-Konfigurationsdateien herunter.
Diese Dateien enthalten vertrauliche Informationen, darunter:
- SSL-VPN-Zugangsdaten (mit wiederherstellbaren Passwörtern)
- Zugangsdaten für Administratorkonten
- Firewallrichtlinien und Routing-Regeln
- Details zur Netzwerktopologie und IPsec-Konfigurationen
Mit diesen Daten nutzte der Angreifer KI-gestützte Python-Skripte, um Konfigurationsdateien zu analysieren und zu entschlüsseln, Zugangsdaten zu extrahieren und interne Netzwerkumgebungen zu kartieren.
Nachdem der Angreifer Einblick in interne Systeme gewonnen hatte, bewegte er sich lateral fort.
Zu den Aktivitäten gehörten die Erkundung von Active Directory und DCSync-Angriffe mithilfe verfügbarer Tools wie Meterpreter und Mimikatz, um NTLM-Passworthashes zu erlangen.
Dadurch konnte der Angreifer seine Rechte ausweiten und die Kontrolle innerhalb der kompromittierten Umgebungen ausbauen.
Auch die Backup-Infrastruktur – insbesondere Veeam Backup & Replication-Server – wurde gezielt angegriffen.
Diese Systeme sind für finanziell motivierte Akteure wertvoll, da sie häufig privilegierte Zugangsdaten speichern und bei Ransomware-Angriffen einen kritischen Kontrollpunkt darstellen.
Durch die Kompromittierung der Backup-Infrastruktur können Angreifer zusätzliche Zugangsdaten extrahieren und zugleich die Fähigkeit einer Organisation schwächen, sich von einem zerstörerischen Angriff zu erholen.
Wichtig ist, dass der Angreifer keine fortgeschrittenen Fähigkeiten zur Exploit-Entwicklung zeigte. Bei gepatchten Systemen oder gehärteten Umgebungen hatte er Schwierigkeiten.
Die Forscher von Amazon beobachteten wiederholte Fehlschläge, als der Angreifer versuchte, bekannte Schwachstellen wie CVE-2019-7192 und CVE-2023-27532 auszunutzen.
Statt sich anzupassen oder neue Techniken zu entwickeln, gab der Angreifer gehärtete Ziele typischerweise auf und wandte sich anfälligeren Zielen zu.
Cyberresilienz im Zeitalter der KI stärken
Da KI die Automatisierung und Skalierung gängiger Angriffstechniken erleichtert, sollten Organisationen damit rechnen, dass Angreifer effizienter und in größerem Umfang agieren.
Um diesen Wandel zu bewältigen, sind eine konsequente Umsetzung grundlegender Sicherheitsmaßnahmen, mehrschichtige Kontrollen und fortlaufende Validierung erforderlich – nicht nur einmalige Behebungen.
- Den Internetzugriff auf Managementschnittstellen beseitigen, den administrativen Zugriff auf vertrauenswürdige Netzwerke beschränken und MFA für alle VPN- und privilegierten Konten durchsetzen.
- Die Hygiene bei Zugangsdaten durch regelmäßige Rotation administrativer und VPN-Zugangsdaten stärken, die Wiederverwendung von Passwörtern unterbinden, strenge Passwortrichtlinien durchsetzen und Privileged Access Management einsetzen, um dauerhaft vergebene Domain-Administratorrechte zu entfernen.
- Netzwerke segmentieren, um laterale Bewegungen einzuschränken, Domänencontroller und die Backup-Infrastruktur isolieren und Zero-Trust-Prinzipien mit Zugriffskontrollen nach dem Prinzip der geringsten Rechte und zeitlich begrenztem Zugriff anwenden.
- Active Directory durch eine Einschränkung der DCSync-Berechtigungen härten, nach Möglichkeit veraltete Authentifizierungsprotokolle deaktivieren und Aktivitäten im Zusammenhang mit Replikation und Rechteausweitung eng überwachen.
- Protokollierung, Telemetrie und verhaltensbasierteÜberwachung verbessern, um anomale VPN-Aktivitäten, Exporte von Konfigurationsdateien und den Missbrauch von Zugangsdaten zu erkennen, und AWS-Tools einsetzen.
- Die Backup-Infrastruktur sichern und isolieren, Backup-Software patchen, Zugangsdaten-Speicher schützen und unveränderliche Backups implementieren, um die Wiederherstellungsfähigkeit zu bewahren.
- Regelmäßig Pläne zur Reaktion auf Sicherheitsvorfälle durch Planspiele testen und verfeinern, in denen der Missbrauch von Zugangsdaten und KI-gestützte Angriffsszenarien simuliert werden, um eine schnelle Erkennung, Eindämmung und Wiederherstellung sicherzustellen.
In ihrer Gesamtheit tragen diese Maßnahmen dazu bei, den potenziellen Schadensradius eines Angriffs zu begrenzen und die Resilienz von Organisationen zu stärken.
KI senkt die Einstiegshürde für Cyberkriminalität
Die Kampagne verdeutlicht eine wichtige Erkenntnis für Verteidiger: Das größere Risiko durch generative KI sind nicht unbedingt fortgeschrittene Zero-Day-Exploits, sondern die effiziente Automatisierung bekannter Angriffstechniken.
Da generative KI-Tools immer breiter verfügbar werden, können Akteure mit geringen bis mittleren Kenntnissen den Missbrauch von Zugangsdaten, Fehlkonfigurationen und offen erreichbaren Diensten leichter skalieren, wodurch Umfang und Geschwindigkeit routinemäßiger Eindringversuche zunehmen.
In dieser von KI geprägten Angriffslandschaft überprüfen Organisationen ihre Sicherheitsarchitekturen neu und setzen auf Zero-Trust-Lösungen , um implizites Vertrauen zu beseitigen, laterale Bewegungen einzuschränken und die Auswirkungen von durch Zugangsdaten ermöglichten Angriffen besser einzudämmen.

