Cybersicherheit

FortiBleed-Kampagne sperrt Organisationen nach der Übernahme von Fortinet-Geräten aus

Die FortiBleed-Kampagne nimmt weiterhin exponierte FortiGate-Geräte, Firewalls und SSL-VPN-Gateways ins Visier. Dabei wurde der Einbruch in etwa 86.644 Geräte in 194 Ländern bestätigt. FBI und USSS warnen, dass die Angreifer Passwörter ändern und Konten löschen, um Organisationen am Zugriff auf ihre Geräte zu hindern.

2026-10-08
3 Min. Lesezeit
1 Aufrufe
certi.news
FortiBleed-Kampagne sperrt Organisationen nach der Übernahme von Fortinet-Geräten aus

Die FortiBleed-Kampagne zum Diebstahl von Zugangsdaten und zum Verkauf des Erstzugangs nimmt weiterhin mit dem Internet verbundene Fortinet-Geräte ins Visier. Dabei haben die Angreifer begonnen, einige Organisationen durch das Ändern von Passwörtern und Löschen ursprünglicher Konten von ihren Geräten auszusperren. Das Ziel umfasst FortiGate-Firewalls und aus dem Internet erreichbare SSL-VPN-Geräte.

Die Kampagne begann im Juni. Eine Analyse von Fortinet ergab, dass die Angreifer kompromittierte Zugangsdaten und Brute-Force-Techniken nutzten, um die Kontrolle über unzureichend geschützte Geräte zu erlangen. Innerhalb einer Woche waren mehr als 86.000 Geräte in 190 Ländern betroffen. Die Kampagne wurde einem russischen Initial-Access-Broker zugeschrieben.

Umfang des bestätigten Einbruchs

SOCRadar bestätigte den Einbruch in etwa 86.644 Geräte in 194 Ländern. Das Unternehmen weist darauf hin, dass diese Zahl nachweislich kompromittierte Geräte repräsentiert und keine Schätzung der Zahl gefährdeter Geräte ist. Außerdem sind Geräte, die bereits vor Monaten kompromittiert wurden, weiterhin im verifizierten Bestand der Angreifer aufgeführt.

SOCRadar zufolge suchen die Angreifer nach erreichbaren Firewalls und nutzen gestohlene Zugangsdaten, um die Kontrolle über sie zu erlangen. Zu den beobachteten Methoden gehören das Scannen exponierter SSL-VPN-Gateways, das Extrahieren von Zugangsdaten aus Protokollen von Infostealer-Software und früheren Leaks, das externe Knacken gehashter Passwörter sowie das Kartieren der Angriffsfläche, um Honeypot-Systeme zu umgehen.

Was ändert sich in der Praxis?

In einer gemeinsamen Warnung, die diese Woche veröffentlicht wurde, warnten das US-amerikanische Federal Bureau of Investigation (FBI) und der United States Secret Service (USSS), dass die Angreifer die Passwörter ursprünglicher Konten ändern oder diese löschen könnten. Dadurch werden IT-Teams am Zugriff auf die betroffenen Fortinet-Geräte gehindert. Dieser Schritt kann dazu dienen, die Persistenz im System aufrechtzuerhalten und den Weg für laterale Bewegungen in der kompromittierten Umgebung zu bereiten.

Außerdem wurde der Verkauf funktionierender VPN-Konfigurationen und Ziellisten an andere Bedrohungsakteure beobachtet. Dadurch wird der Erstzugang zu einer Ressource, die zwischen mehreren Angreifern gehandelt werden kann.

Empfohlene Eindämmungsmaßnahmen

  • Kompromittierte Hostgeräte identifizieren und den Umfang des Eindringens bewerten, bevor der Zugriff wiederhergestellt wird.
  • Angreifer aus der Umgebung entfernen und die Schutzmaßnahmen verstärken, um weitere Aktivitäten zu verhindern.
  • Den administrativen Zugriff auf die Geräte beschränken und alle VPN-Passwörter sowie administrativen Konten in Fortinet zurücksetzen.
  • Phishing-resistente Multi-Faktor-Authentifizierung einsetzen.
  • Benutzer und Konfigurationen der Firewall und des VPN überprüfen sowie API-Schlüssel kontrollieren.
  • Protokolle auf verdächtige Aktivitäten untersuchen und Zugangsdaten sicher speichern.

Warum ist diese Nachricht wichtig?

Das Risiko beschränkt sich nicht auf den Verlust des Zugriffs auf ein Sicherheitsgerät. Die Kontrolle über eine Firewall oder ein VPN-Gateway verschafft dem Angreifer einen Fuß in der Tür am Netzwerkperimeter und kann ihm ermöglichen, sich innerhalb der Umgebung zu bewegen oder den Zugriff weiterzuverkaufen. Die Warnung zeigt, dass das Ändern von Konten und Passwörtern Teil der Persistenz nach einem Einbruch ist. Daher reicht es nicht aus, ein einzelnes Administratorkonto wiederherzustellen, bevor das Gerät und der weitere Umfang des Eindringens untersucht wurden. Die Einzelheiten jedes Vorfalls, einschließlich des Ausmaßes lateraler Bewegungen, müssen der Warnung zufolge weiterhin in einer separaten Untersuchung geklärt werden.

Nachrichtenquelle
c
Autor

certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen