FortiBleed ist eine groß angelegte Kampagne zum Kompromittieren von Zugangsdaten, die internetexponierte Fortinet-FortiGate-Firewalls und SSL-VPN-Gateways ins Visier nimmt.
Im Gegensatz zu herkömmlichen Malware-Kampagnen setzt FortiBleed auf das Abgreifen von Zugangsdaten, das Offline-Knacken von Passwörtern und authentifizierten Zugriff, statt eine Malware-Nutzlast einzusetzen.
Das Reverse Engineering des CyberStrike Harvester durch Arctic Wolf liefert neue Erkenntnisse darüber, wie Angreifer kompromittierte Zugangsdaten am Netzwerkperimeter in weitreichenderen Zugriff auf Unternehmensnetzwerke umwandeln.
Wichtigste Erkenntnisse zu FortiBleed und CyberStrike Harvester
- FortiBleed ist eine auf Zugangsdaten ausgerichtete Kampagne , die internetexponierte Fortinet-FortiGate-Geräte mit Credential Stuffing, Password Spraying und dem Offline-Knacken von Passwörtern angreift, anstatt Malware einzusetzen.
- Die Analyse des CyberStrike Harvester durch Arctic Wolf offenbarte eine automatisierte Pipeline, die Zugangsdaten extrahiert, knackt und für Folgeangriffe validiert.
- Wiederhergestellte Zugangsdaten ermöglichten einen tieferen Zugriff auf Unternehmensnetzwerke, wodurch sich Angreifer bei VPNs authentifizieren, Active Directory auflisten, auf SMB-Freigaben zugreifen und sensible Daten exfiltrieren konnten.
- Die Kampagne wurde keinem bekannten Bedrohungsakteur zugeschrieben, obwohl Forschende mit geringer Zuversicht davon ausgehen, dass die Betreiber wahrscheinlich russischsprachig sind.
Was ist FortiBleed?
FortiBleed ist die Bezeichnung für eine globale Kampagne zum Kompromittieren von Zugangsdaten, von der Fortinet-FortiGate-Geräte betroffen sind.
Forschende stellten fest, dass Angreifer systematisch exponierte FortiGate-Managementschnittstellen und SSL-VPN-Gateways mit Credential Stuffing, Password Spraying, dem Abgreifen von Konfigurationen, dem Offline-Knacken von Passwörtern und dem Sammeln von Zugangsdaten nach der Authentifizierung angriffen.
Statt eine bestätigte Schwachstelle in Fortinet auszunutzen, konzentriert sich die Kampagne darauf, gültige Zugangsdaten zu erlangen, die in der gesamten Umgebung einer Organisation wiederverwendet werden können.
Öffentliche Berichte schätzen, dass Zehntausende FortiGate-Geräte in 194 Ländern betroffen sind, wobei die gemeldeten Zahlen je nach Quelle variieren.
Reverse Engineering des CyberStrike Harvester
Arctic Wolf analysierte eine wiederhergestellte CyberStrike-Harvester-Binärdatei und stellte fest, dass sie als zentrale Komponente einer automatisierten Pipeline zur Verarbeitung von Zugangsdaten dient.
Die auf Go basierende Linux-Executable verarbeitet Mitschnitte des Netzwerkverkehrs, FortiGate-Text-Exporte und andere Netzwerkartefakte, um Authentifizierungsdaten zu extrahieren.
Zu den wiederhergestellten Informationen gehören NetNTLM-Hashes, Kerberos-Tickets, Sitzungscookies, Token, VPN-Zugangsdaten, E-Mail-Konten, SQL-Anmeldedaten, LDAP-Zugangsdaten und RADIUS-Authentifizierungsdaten.
Forschende bestätigten außerdem, dass das Tool für Hashcat geeignete Ausgabedateien erzeugt. Dadurch können Betreiber wiederhergestellte Hashes schnell knacken und aufgezeichneten Netzwerkverkehr in nutzbare Zugangsdaten für weitere Angriffe umwandeln.
Eine mehrstufige Pipeline für Zugangsdaten
Im Gegensatz zu herkömmlichen Malware-Aktivitäten funktioniert FortiBleed als integriertes Ökosystem für Zugangsdaten und nicht als Plattform zur Verbreitung von Malware.
Die Kampagne beginnt mit dem Angriff auf internetexponierte FortiGate-Geräte, bevor Konfigurationsdateien und aufgezeichneter Netzwerkverkehr abgegriffen werden.
Der CyberStrike Harvester extrahiert Zugangsdaten und Authentifizierungsartefakte, während automatisierte Bereinigungsskripte doppelte oder ungültige Daten entfernen, um die Effizienz beim Knacken von Passwörtern zu steigern.
Anschließend nutzen die Betreiber verteilte Hashcat-Infrastrukturen, Hashtopolis, GPU-Worker und einen auf Telegram basierenden Management-Bot, um Zugangsdaten in großem Maßstab zu knacken.
Sobald Passwörter wiederhergestellt sind, werden die Ergebnisse anhand von Daten zu Domänen, Geografie und Umsatz mit Opferorganisationen abgeglichen, um besonders wertvolle Ziele zu priorisieren.
Dieser automatisierte Ablauf ermöglicht es Angreifern, kompromittierten Zugriff am Netzwerkperimeter rasch in validierte Zugangsdaten für Unternehmensnetzwerke umzuwandeln.
Zugriff auf interne Netzwerke und Datensammlung
Wiederhergestellte Zugangsdaten ermöglichten häufig einen authentifizierten SSL-VPN-Zugriff auf die Umgebungen der Opfer.
Forschende beobachteten, wie Betreiber Openfortivpn zusammen mit Python-basierten Impacket-Tools nutzten, um Active Directory-Umgebungen aufzulisten, Kerberos-Tickets zu validieren, sich bei SMB-Freigaben zu authentifizieren und privilegierte Konten zu identifizieren.
Nachdem der interne Zugriff hergestellt war, durchsuchten automatisierte Skripte Dateifreigaben nach sensiblen Dokumenten, bevor sie Daten über verschlüsselte SSH-Verbindungen sammelten.
Ein wiederhergestelltes Protokoll dokumentierte die erfolgreiche Exfiltration von Dateien aus einer Freigabe im Umfang von mehr als 121 GB. Dies zeigt, wie gestohlene Zugangsdaten den Zugriff am Netzwerkperimeter schnell in einen erheblichen Datendiebstahl eskalieren lassen.
Zuordnung bleibt unklar
Obwohl die wiederhergestellten Tools das CyberStrike-Branding, russischsprachige Oberflächentexte und den Telegram-Handle „@Clarksome“ enthielten, ordnete Arctic Wolf die Kampagne keinem bekannten Bedrohungsakteur zu.
Forschende schätzten mit geringer Zuversicht, dass die Betreiber wahrscheinlich russischsprachig sind, kamen jedoch zu dem Schluss, dass die verfügbaren Beweise nicht ausreichen, um eine bestimmte Cyberkriminellengruppe zu identifizieren.
Stattdessen gehen sie davon aus, dass die Kampagne am ehesten einem Broker für Erstzugriff oder einem Geschäftsmodell zur Monetarisierung von Zugangsdaten ähnelt, das nach der umfassenden Sammlung von Zugangsdaten gezielt Organisationen mit hohem Wert verfolgt.
Fazit
Angreifer kombinierten den Diebstahl und das Knacken von Zugangsdaten, VPN-Zugriff, die Auflistung von Active Directory und das Sammeln von Dateien aus Freigaben zu einem wiederholbaren Weg von exponierten Geräten bis zur Kompromittierung von Unternehmensnetzwerken.
Organisationen, die Fortinet-FortiGate-Geräte einsetzen, sollten über das bloße Einspielen von Patches hinausgehen, Zugangsdaten ändern, Sitzungen ungültig machen und die Aktivitäten in VPN, Active Directory und SMB überwachen.
Da sich Angriffe auf Zugangsdaten weiterentwickeln, sollten Organisationen ihre Zero-Trust-Strategien stärken, indem sie mehrschichtige Identitätssicherheit mit kontinuierlicher Überwachung und strengen Zugriffskontrollen kombinieren.

