FortiBleed macht FortiGate-Zugänge zu einer Quelle für den Diebstahl von Unternehmenszugangsdaten

Arctic Wolf stellte fest, dass FortiBleed gestohlene FortiGate-Zugangsdaten nutzt, um sich Zugriff auf Unternehmensnetzwerke zu verschaffen.

Written By
Ken Underhill
Ken Underhill
Jun 25, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

FortiBleed ist eine groß angelegte Kampagne zum Kompromittieren von Zugangsdaten, die internetexponierte Fortinet-FortiGate-Firewalls und SSL-VPN-Gateways ins Visier nimmt. 

Im Gegensatz zu herkömmlichen Malware-Kampagnen setzt FortiBleed auf das Abgreifen von Zugangsdaten, das Offline-Knacken von Passwörtern und authentifizierten Zugriff, statt eine Malware-Nutzlast einzusetzen. 

Das Reverse Engineering des CyberStrike Harvester durch Arctic Wolf liefert neue Erkenntnisse darüber, wie Angreifer kompromittierte Zugangsdaten am Netzwerkperimeter in weitreichenderen Zugriff auf Unternehmensnetzwerke umwandeln.

Wichtigste Erkenntnisse zu FortiBleed und CyberStrike Harvester

  • FortiBleed ist eine auf Zugangsdaten ausgerichtete Kampagne , die internetexponierte Fortinet-FortiGate-Geräte mit Credential Stuffing, Password Spraying und dem Offline-Knacken von Passwörtern angreift, anstatt Malware einzusetzen.
  • Die Analyse des CyberStrike Harvester durch Arctic Wolf offenbarte eine automatisierte Pipeline, die Zugangsdaten extrahiert, knackt und für Folgeangriffe validiert.
  • Wiederhergestellte Zugangsdaten ermöglichten einen tieferen Zugriff auf Unternehmensnetzwerke, wodurch sich Angreifer bei VPNs authentifizieren, Active Directory auflisten, auf SMB-Freigaben zugreifen und sensible Daten exfiltrieren konnten.
  • Die Kampagne wurde keinem bekannten Bedrohungsakteur zugeschrieben, obwohl Forschende mit geringer Zuversicht davon ausgehen, dass die Betreiber wahrscheinlich russischsprachig sind. 

Was ist FortiBleed?

FortiBleed ist die Bezeichnung für eine globale Kampagne zum Kompromittieren von Zugangsdaten, von der Fortinet-FortiGate-Geräte betroffen sind. 

Forschende stellten fest, dass Angreifer systematisch exponierte FortiGate-Managementschnittstellen und SSL-VPN-Gateways mit Credential Stuffing, Password Spraying, dem Abgreifen von Konfigurationen, dem Offline-Knacken von Passwörtern und dem Sammeln von Zugangsdaten nach der Authentifizierung angriffen.

Statt eine bestätigte Schwachstelle in Fortinet auszunutzen, konzentriert sich die Kampagne darauf, gültige Zugangsdaten zu erlangen, die in der gesamten Umgebung einer Organisation wiederverwendet werden können. 

Öffentliche Berichte schätzen, dass Zehntausende FortiGate-Geräte in 194 Ländern betroffen sind, wobei die gemeldeten Zahlen je nach Quelle variieren.

Advertisement

Reverse Engineering des CyberStrike Harvester

Arctic Wolf analysierte eine wiederhergestellte CyberStrike-Harvester-Binärdatei und stellte fest, dass sie als zentrale Komponente einer automatisierten Pipeline zur Verarbeitung von Zugangsdaten dient.

Die auf Go basierende Linux-Executable verarbeitet Mitschnitte des Netzwerkverkehrs, FortiGate-Text-Exporte und andere Netzwerkartefakte, um Authentifizierungsdaten zu extrahieren. 

Zu den wiederhergestellten Informationen gehören NetNTLM-Hashes, Kerberos-Tickets, Sitzungscookies, Token, VPN-Zugangsdaten, E-Mail-Konten, SQL-Anmeldedaten, LDAP-Zugangsdaten und RADIUS-Authentifizierungsdaten. 

Forschende bestätigten außerdem, dass das Tool für Hashcat geeignete Ausgabedateien erzeugt. Dadurch können Betreiber wiederhergestellte Hashes schnell knacken und aufgezeichneten Netzwerkverkehr in nutzbare Zugangsdaten für weitere Angriffe umwandeln.

Eine mehrstufige Pipeline für Zugangsdaten

Im Gegensatz zu herkömmlichen Malware-Aktivitäten funktioniert FortiBleed als integriertes Ökosystem für Zugangsdaten und nicht als Plattform zur Verbreitung von Malware.

Die Kampagne beginnt mit dem Angriff auf internetexponierte FortiGate-Geräte, bevor Konfigurationsdateien und aufgezeichneter Netzwerkverkehr abgegriffen werden. 

Der CyberStrike Harvester extrahiert Zugangsdaten und Authentifizierungsartefakte, während automatisierte Bereinigungsskripte doppelte oder ungültige Daten entfernen, um die Effizienz beim Knacken von Passwörtern zu steigern.

Anschließend nutzen die Betreiber verteilte Hashcat-Infrastrukturen, Hashtopolis, GPU-Worker und einen auf Telegram basierenden Management-Bot, um Zugangsdaten in großem Maßstab zu knacken. 

Sobald Passwörter wiederhergestellt sind, werden die Ergebnisse anhand von Daten zu Domänen, Geografie und Umsatz mit Opferorganisationen abgeglichen, um besonders wertvolle Ziele zu priorisieren.

Advertisement

Dieser automatisierte Ablauf ermöglicht es Angreifern, kompromittierten Zugriff am Netzwerkperimeter rasch in validierte Zugangsdaten für Unternehmensnetzwerke umzuwandeln.

Zugriff auf interne Netzwerke und Datensammlung

Wiederhergestellte Zugangsdaten ermöglichten häufig einen authentifizierten SSL-VPN-Zugriff auf die Umgebungen der Opfer.

Forschende beobachteten, wie Betreiber Openfortivpn zusammen mit Python-basierten Impacket-Tools nutzten, um Active Directory-Umgebungen aufzulisten, Kerberos-Tickets zu validieren, sich bei SMB-Freigaben zu authentifizieren und privilegierte Konten zu identifizieren. 

Nachdem der interne Zugriff hergestellt war, durchsuchten automatisierte Skripte Dateifreigaben nach sensiblen Dokumenten, bevor sie Daten über verschlüsselte SSH-Verbindungen sammelten.

Ein wiederhergestelltes Protokoll dokumentierte die erfolgreiche Exfiltration von Dateien aus einer Freigabe im Umfang von mehr als 121 GB. Dies zeigt, wie gestohlene Zugangsdaten den Zugriff am Netzwerkperimeter schnell in einen erheblichen Datendiebstahl eskalieren lassen.

Zuordnung bleibt unklar

Obwohl die wiederhergestellten Tools das CyberStrike-Branding, russischsprachige Oberflächentexte und den Telegram-Handle „@Clarksome“ enthielten, ordnete Arctic Wolf die Kampagne keinem bekannten Bedrohungsakteur zu.

Forschende schätzten mit geringer Zuversicht, dass die Betreiber wahrscheinlich russischsprachig sind, kamen jedoch zu dem Schluss, dass die verfügbaren Beweise nicht ausreichen, um eine bestimmte Cyberkriminellengruppe zu identifizieren. 

Stattdessen gehen sie davon aus, dass die Kampagne am ehesten einem Broker für Erstzugriff oder einem Geschäftsmodell zur Monetarisierung von Zugangsdaten ähnelt, das nach der umfassenden Sammlung von Zugangsdaten gezielt Organisationen mit hohem Wert verfolgt.

Advertisement

Fazit

Angreifer kombinierten den Diebstahl und das Knacken von Zugangsdaten, VPN-Zugriff, die Auflistung von Active Directory und das Sammeln von Dateien aus Freigaben zu einem wiederholbaren Weg von exponierten Geräten bis zur Kompromittierung von Unternehmensnetzwerken. 

Organisationen, die Fortinet-FortiGate-Geräte einsetzen, sollten über das bloße Einspielen von Patches hinausgehen, Zugangsdaten ändern, Sitzungen ungültig machen und die Aktivitäten in VPN, Active Directory und SMB überwachen. 

Da sich Angriffe auf Zugangsdaten weiterentwickeln, sollten Organisationen ihre Zero-Trust-Strategien stärken, indem sie mehrschichtige Identitätssicherheit mit kontinuierlicher Überwachung und strengen Zugriffskontrollen kombinieren. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.