FBI warnt: FortiBleed-Kampagne ist weiter aktiv und sperrt Administratoren aus FortiGate-Geräten aus
Laut einer gemeinsamen Warnung des FBI und der US-Behörde USSS melden sich Angreifer weiterhin mit erbeuteten Zugangsdaten bei exponierten Fortinet-Firewalls an und entfernen oder verändern in manchen Fällen die ursprünglichen Admin-Konten.

Das Wichtigste
- 1FBI und USSS zufolge ist die FortiBleed-Kampagne gegen exponierte FortiGate-Firewalls und Gateways für SSL VPN weiterhin aktiv.
- 2In manchen Vorfällen löschen Angreifer die ursprünglichen Admin-Konten oder ändern deren Anmeldedaten und sperren so legitime Administratoren aus ihren eigenen Geräten aus.
- 3Laut FBI diente die Angriffskette als Einstiegspunkt für Ransomware-Affiliates; genannt werden INC/Lynx und Payload.
- 4SOCRadar zählt mehr als 86.644 kompromittierte Geräte in 194 Ländern und mindestens 12 mit dem Zugang verbundene Ransomware-Einsätze.
- 5Empfohlen werden unter anderem das Abschalten des aus dem Internet erreichbaren Verwaltungszugangs, das Beenden von Sitzungen, das Zurücksetzen von Zugangsdaten, phishingresistente MFA und die Speicherung von Zugangsdaten mit PBKDF2.
Die ganze Meldung
Das FBI und die US-Behörde USSS warnen, dass FortiBleed, eine Kampagne zum Abgreifen von Zugangsdaten (Credential Harvesting), die auf aus dem Internet erreichbare Fortinet-FortiGate-Firewalls und Gateways für SSL VPN zielt, weiterhin läuft. Laut SOCRadar wurde die gemeinsame Warnmeldung am 6. Oktober 2026 veröffentlicht. Wie The Hacker News berichtet, scannen die Angreifer nach Angaben der Behörden weiterhin exponierte Fortinet-Firewalls und probieren zuvor erlangte Zugangsdaten aus. Die Warnmeldung selbst konnte für diesen Bericht nicht eingesehen werden; ihr Inhalt wird hier so wiedergegeben, wie The Hacker News, BleepingComputer und SOCRadar ihn beschreiben.
Neu sind vor allem die Folgen für die Opfer. Nach dem Eindringen legen die Angreifer neue Administratorkonten an, die es auf dem Gerät zuvor nicht gab. In manchen Vorfällen löschen sie anschließend die ursprünglichen Admin-Konten oder ändern deren Anmeldedaten, sodass das legitime IT-Team die eigene Firewall nicht mehr verwalten kann, während die Eindringlinge die Kontrolle behalten und versuchen, tiefer ins Netzwerk vorzudringen, so FBI und USSS laut The Hacker News und BleepingComputer. Die Behörden warnen, dass die Wiederherstellung mehr erfordern kann als das Einspielen von Patches und das Zurücksetzen von Fortinet-Zugangsdaten. SOCRadar rät Verteidigern, sicherzustellen, dass sie über einen Out-of-Band-Weg verfügen, um die administrative Kontrolle über Edge-Geräte zurückzugewinnen.
Den Berichten zufolge verschaffen sich die Angreifer den ersten Zugang mit Zugangsdaten aus früheren Leaks oder Infostealer-Logs oder per Credential Stuffing und Spraying. Anschließend ziehen sie weitere Authentifizierungsdaten aus kompromittierten Geräten; The Hacker News beschreibt ein in Go geschriebenes Tool namens FortigateSniffer, das Anmeldeverkehr über 24 Protokolle hinweg passiv mitschneidet. Hashes von Zugangsdaten werden offline auf einem verteilten GPU-Cluster mit Hashcat und Hashtopolis geknackt. Nach Angaben der Behörden nutzt die Kampagne wiederverwendete oder bereits früher offengelegte Zugangsdaten sowie die veraltete SHA-256-Speicherung auf den Geräten aus. Skripte sortieren dann Honeypots aus, ordnen jedem Gerät die dahinterstehende Organisation zu und priorisieren Ziele nach Umsatz und Netzwerkstruktur. Laut BleepingComputer wurden diese Details bekannt, nachdem die Betreiber versehentlich ihren eigenen Backend-Server offengelegt hatten.
Das FBI erklärte, „die Angriffskette von FortiBleed wurde als erster Einstiegspunkt für Ransomware-Affiliates beobachtet“. Laut SOCRadar nennt die Warnmeldung als solche nachgelagerten Affiliates derzeit INC/Lynx und die Ransomware Payload. Der Betreiber steht im Verdacht, als Initial Access Broker zu agieren, der funktionierende VPN-Konfigurationen und Ziellisten bündelt und an andere Kriminelle verkauft. SOCRadar, das FortiBleed erstmals im Juni dokumentierte, zählt mehr als 86.644 kompromittierte Geräte in 194 Ländern und betont, dass diese Zahl bestätigte Kompromittierungen umfasst und keine Schätzung exponierter Geräte ist. Gegenüber The Hacker News gab das Unternehmen an, mindestens 12 Ransomware-Einsätze bestätigt zu haben, die auf diesen Zugang zurückgingen, wobei Hunderte Endpunkte verschlüsselt wurden. SOCRadar-CISO Ensar Seker sagte, die Warnmeldung stütze die Einschätzung des Unternehmens, dass „FortiBleed als aktive Zugangsoperation behandelt werden sollte, nicht als einmaliges Leck von Zugangsdaten“.
Die empfohlenen Schritte gehen über das Zurücksetzen von Zugangsdaten hinaus. Den Berichten zufolge gehört dazu, den Verwaltungszugang aus dem Internet einzuschränken oder zu entfernen, alle aktiven VPN- und Admin-Sitzungen zu beenden, Fortinet-VPN- und Admin-Zugangsdaten zurückzusetzen, phishingresistente Multi-Faktor-Authentifizierung durchzusetzen, Konfigurationen mit einer als sauber bekannten Referenz (Known-Good-Baseline) abzugleichen und Firewall-, VPN-, Authentifizierungs- und Domain-Controller-Logs auf unbefugte Änderungen zu prüfen. Administrator-Zugangsdaten sollten mit PBKDF2 statt mit veralteten SHA-256-Hashes gespeichert werden, die Angreifer offline knacken können. Laut SOCRadar verweist die Warnmeldung zudem auf SSH, das Akteure dort missbraucht haben könnten, wo der Port offen gelassen wurde, sowie auf unrechtmäßig angelegte REST API-Zugangsdaten, die ein Zurücksetzen überdauern. Organisationen, die eine mögliche Kompromittierung bemerken, sollen betroffene Geräte isolieren, Logs und Artefakte sichern und den Vorfall dem FBI und dem USSS melden. Ben Bernstein von Huntress sagte: „Wenn man keinen Zugriff mehr auf die eigene Firewall hat, kann man nicht einfach einen Software-Patch einspielen und weitermachen“.
Warum es wichtig ist
Viele Organisationen betrachten einen Patch oder das Zurücksetzen von Zugangsdaten als Lösung für ein kompromittiertes Edge-Gerät. So wie die Quellen die Warnmeldung beschreiben, reicht das nicht aus, sobald Angreifer eigene Admin-Konten besitzen oder die Eigentümer ausgesperrt haben; Huntress zufolge müssen betroffene Organisationen die Hardware unter Umständen auf Werkseinstellungen zurücksetzen (Factory Reset) und neu aufbauen. SOCRadar warnt, dass vor Monaten kompromittierte Geräte im Bestand der Angreifer bleiben und die Liste der Ransomware-Kunden mit der Zeit wachsen kann. Der Text der Warnmeldung selbst konnte für diesen Bericht nicht eingesehen werden, daher stützen sich die Details auf die genannten Berichte.
Zeitleiste
· Veröffentlicht
Themen#FortiBleed#Fortinet#FBI#Ransomware#Initial Access
Quellen
Diese Meldung stützt sich auf die folgenden Quellen. Lesen Sie sie für den vollständigen Kontext.
- 1BleepingComputer · NachrichtenberichtFBI: Ongoing FortiBleed attacks lock out FortiGate VPN adminswww.bleepingcomputer.com
- 2The Hacker News · NachrichtenberichtFBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentialsthehackernews.com
- 3SOCRadar · AnalyseFortiBleed Is Still Active, Locking Organizations Outsocradar.io



