FortiBleed: FBI warnt, dass Angreifer sich weiter mit gestohlenen Passwörtern bei FortiGate-Firewalls anmelden

FBI und US Secret Service warnen, dass FortiBleed, eine Kampagne zum Diebstahl und Knacken von Passwörtern für Fortinet-FortiGate-Firewalls und SSL-VPN-Gateways, weiterhin aktiv ist. Unter Berufung auf SOCRadar zählen sie mehr als 86.644 kompromittierte Geräte in 194 Ländern; manche Opfer wurden aus ihren eigenen Firewalls ausgesperrt.

Was passiert ist

Am 6. Oktober 2026 veröffentlichten FBI und US Secret Service eine gemeinsame Warnung zu FortiBleed, einer Kampagne zum Diebstahl von Zugangsdaten, die sich gegen aus dem Internet erreichbare Fortinet-FortiGate-Firewalls und SSL-VPN-Gateways richtet. Unter Berufung auf das Threat-Intelligence-Unternehmen SOCRadar nennen die Behörden mehr als 86.644 kompromittierte Geräte in 194 Ländern. Die Kampagne läuft weiter: Die Täter scannen exponierte Firewalls mit früher erbeuteten Zugangsdaten, und einige Opfer wurden ausgesperrt, nachdem die Angreifer die ursprünglichen Konten gelöscht oder geändert hatten.

Fortinet erklärte bereits im Juni, dass keine neue Schwachstelle beteiligt ist: Die Angreifer nutzen aus früheren Vorfällen wiederverwendete Passwörter und Brute-Force-Angriffe auf schwache Passwörter ohne Mehrfaktor-Authentifizierung.

Wie die Angreifer vorgehen

Laut der Warnung legten die Täter versehentlich ihren eigenen Backend-Server offen und damit die ganze Kette: automatisiertes Scannen von VPN-Portalen, Credential Stuffing und Password Spraying mit älteren Fortinet-Leaks und Infostealer-Logs, danach Offline-Knacken der Passwort-Hashes auf gemieteten GPUs mit Hashcat und Hashtopolis. Die veraltete SHA-256-Speicherung erleichtert das. Danach legen sie neue Administratorkonten an (genannt werden etwa forticloud-sync, fortiAdmin oder adminsslvpn), durchsuchen das Active Directory und verkaufen den Zugang weiter. Ransomware-Affiliates, darunter INC/Lynx und Payload, haben ihn genutzt.

Was jetzt zu tun ist

  1. Nehmen Sie die Administration aus dem Internet oder beschränken Sie sie zumindest über Trusted Hosts oder eine Local-in-Policy.
  2. Beenden Sie alle Admin- und VPN-Sitzungen und setzen Sie alle VPN- und Administratorpasswörter zurück.
  3. Erzwingen Sie phishing-resistente MFA für das VPN und alle Verwaltungsoberflächen.
  4. Prüfen Sie die Konten mit show system admin und vergleichen Sie die Konfiguration mit einer sauberen Sicherung; entfernen Sie unbekannte Konten.
  5. Kontrollieren Sie die REST-API-Schlüssel (show system api-user): Unbekannte löschen, die übrigen neu erzeugen.
  6. Stellen Sie auf PBKDF2 um: Ab FortiOS 7.2.11, 7.4.8 bzw. 7.6.1 die Administratorpasswörter neu setzen, dann unter config system password-policy den Befehl set login-lockout-upon-weaker-encryption enable ausführen (login-lockout-upon-downgrade unter 7.2 und 7.4). Fortinet empfiehlt die neuesten Versionen 7.4, 7.6 oder 8.0.
  7. Durchsuchen Sie Firewall-, VPN- und Domänencontroller-Logs nach den in der Warnung genannten IP-Adressen.

Unsere Einschätzung

Gegen FortiBleed hilft kein Patch: Eine Firewall, deren Verwaltungsseite aus dem Internet erreichbar und nur durch ein Passwort geschützt ist, steht offen. Ein Perimetergerät verdient dieselbe Sorgfalt wie ein Domänencontroller: keine öffentliche Admin-Oberfläche, MFA überall und eine regelmäßige Prüfung der Kontenliste.

Quellen

Wie wir unsere Analysen auswählen, prüfen und schreiben →

Gestohlene Zugangsdaten beginnen oft mit einer Phishing-Nachricht. Verdächtige SMS oder E-Mail erhalten? Prüfen Sie sie, bevor Sie klicken:

SMS prüfen E-Mail prüfen

Sorgen, dass Ihre Server angreifbar sind? Unser Team prüft, patcht und überwacht Linux- und Cloud-Infrastrukturen rund um die Uhr.

Mit einem Experten sprechen Unsere Managed Server Services →