FortiBleed-Zugänge mit Ransomware und ausgesperrten Administratoren in Verbindung gebracht
KI-generiertes Bild

FortiBleed-Zugänge mit Ransomware und ausgesperrten Administratoren in Verbindung gebracht

FortiBleed-Angreifer nutzen weiterhin gestohlene Fortinet-Zugangsdaten. Unterdessen berichten Sicherheitsforscher von Ransomware-Einsätzen und IT-Teams, die den Zugriff auf ihre Firewalls verlieren.

FortiBleed bleibt eine aktive Angriffskampagne gegen über das Internet erreichbare Fortinet FortiGate-Firewalls und Fernzugriffs-Gateways. Gestohlene Zugangsdaten werden dabei erneut verwendet, um Angriffe auszuweiten und mitunter Administratoren auszusperren. Das US-amerikanische Federal Bureau of Investigation (FBI) und der U.S. Secret Service (USSS) warnten am Dienstag, dass Angreifer weiterhin öffentlich erreichbare Geräte mit zuvor kompromittierten Zugangsdaten auf Zugriffsmöglichkeiten prüfen. Unabhängig davon hat SOCRadar nach eigenen Angaben mindestens 12 Ransomware-Einsätze bestätigt, die auf diesen Zugängen beruhten. Dabei wurden Hunderte Endgeräte verschlüsselt, also Computer und andere vernetzte Geräte.

FortiBleed wurde erstmals im Juni 2026 von SOCRadar und Hudson Rock dokumentiert und richtete sich gegen Tausende Fortinet-Firewalls weltweit. Schätzungen zufolge hatte die russischsprachige Angriffsoperation bis zum 19. Juni 2026 mehr als 86.644 gültige Gerätezugangsdaten in 194 Ländern gesammelt. Diese Zahlen beschreiben die frühere Datensammlung und sind keine neue Zählung der aktuell kompromittierten Geräte. Gegenüber The Hacker News erklärte Ensar Seker, Chief Information Security Officer von SOCRadar, die anhaltenden Aktivitäten zeigten, dass die auf die Beschaffung von Zugängen ausgerichtete Operation weiterhin aktiv sei und es sich nicht lediglich um eine alte Sammlung offengelegter Passwörter handle.

Zu den Zielen gehören Firewalls, die den Datenverkehr zwischen Netzwerken steuern, sowie SSL-VPN-Gateways, die verschlüsselte Fernverbindungen über Secure Socket Layer (SSL) und virtuelle private Netzwerke (VPN) bereitstellen. Den Behörden zufolge wird die Kampagne durch wiederverwendete oder offengelegte Zugangsdaten und eine veraltete Passwortspeicherung mit SHA-256 begünstigt. SHA-256 erzeugt einen mathematischen Fingerabdruck eines Passworts, einen sogenannten Hash. Angreifer, die an diese gespeicherten Werte gelangen, können versuchen, Passwörter durch den Abgleich möglicher Kandidaten mit diesen Werten zu ermitteln. Für Unternehmen, deren Fernadministration von diesen Geräten abhängt, geht das Problem über das Ändern eines einzelnen offengelegten Zugangs hinaus.

Die Behörden beschreiben eine fünfstufige Angriffskette. Zunächst suchen die Angreifer nach öffentlich erreichbaren Anmeldeportalen. Anschließend versuchen sie Credential Stuffing, bei dem gestohlene Kombinationen aus Benutzernamen und Passwort getestet werden, sowie Password Spraying, bei dem gängige Passwörter bei mehreren Konten ausprobiert werden. Die dafür verwendeten Daten stammen aus früher offengelegten Datensätzen und aus Protokollen von Infostealern, also Schadsoftware, die Informationen wie Passwörter stiehlt. Nachdem sie Zugang erlangt haben, setzen die Angreifer FortigateSniffer ein. Dieses in der Programmiersprache Go geschriebene Werkzeug zeichnet den Authentifizierungsverkehr über 24 Protokolle passiv auf. Protokolle sind die Regeln, nach denen Systeme miteinander kommunizieren. Das Werkzeug sammelt sowohl Zugangsdaten als auch Passwort-Hashes.

Die Hashes werden an einen Verbund von Computern übermittelt, der durch Grafikprozessoren (GPUs) beschleunigt wird. Diese Prozessoren eignen sich dafür, viele Berechnungen gleichzeitig auszuführen. Die Angreifer verwenden Hashmat und Hashtopolis, um Passwörter offline zu knacken. Das bedeutet, dass sie mögliche Passwörter auf ihren eigenen Systemen testen, statt sie wiederholt auf der Anmeldeseite des Opfers einzugeben. Die ermittelten Zugangsdaten ermöglichen eine laterale Bewegung, also das Vordringen zu weiteren Systemen innerhalb eines kompromittierten Netzwerks. Zu den gemeldeten Aktivitäten gehören die Erfassung von Konten und Ressourcen in Microsofts Identitätsdienst Active Directory, die Überprüfung von Zugangsdaten über das Authentifizierungssystem Kerberos und die Anmeldung über Server Message Block (SMB), ein Protokoll zur Dateifreigabe in Netzwerken.

In der letzten Phase stehlen die Angreifer sensible Informationen aus gemeinsam genutzten Netzwerkspeichern und verwenden gestohlene Sitzungscookies erneut. Dabei handelt es sich um im Browser gespeicherte Tokens, durch die ein Benutzer angemeldet bleiben kann. Nach Angaben der Behörden ordnen und überprüfen Skripte die geknackten Zugangsdaten, schließen Honeypots aus, erfassen Organisationen und priorisieren Ziele nach Umsatz und Netzwerkstruktur. Honeypots sind Systeme, die Angreifer anlocken und deren Verhalten beobachten sollen. Sobald die Angreifer eingedrungen sind, suchen sie außerdem nach Konten mit erweiterten Berechtigungen und führen weiteres Password Spraying durch, um ihren Zugriff auszuweiten.

Zur dauerhaften Absicherung des Zugriffs nach dem ursprünglichen Eindringen, der sogenannten Persistenz, gehört das Anlegen neuer Firewall-Administratorkonten. Die Quelle nennt folgende häufig identifizierte Namen kompromittierter Konten: adminin, fortiAdmin, forticloud-sync, admin, fgtsecure, pakedge, forticloud-tech, districtadmin, system_config, gttadmin, roadmin, itadmin, Technical_support, adminsslvpn, IT_Manager, my_admin, support_fortinet, fgtsec und forti_support2. Ein vertraut wirkender Name ist kein Beleg dafür, dass ein Konto autorisiert ist. FBI und USSS berichten zudem von Fällen, in denen Angreifer bestehende Konten löschten oder deren Passwörter änderten. Dadurch konnten berechtigte Administratoren nicht mehr auf die betroffenen Geräte zugreifen, während die Eindringlinge versuchten, weiter in die IT-Umgebung vorzudringen.

Die Behörden vermuten, dass die Operation als sogenannter Initial Access Broker agiert und Zugänge zu kompromittierten Organisationen an andere Kriminelle verkauft. Als Hinweis darauf, dass die Zugänge wahrscheinlich für Ransomware-Einsätze genutzt werden, nennen sie personelle Überschneidungen mit den Ransomware-Operationen INC und Lynx. Eine spätere Aktualisierung von SOCRadar enthält eine konkretere Aussage: Das Unternehmen berichtet von einer direkten operativen Verbindung zum INC/Lynx-Ökosystem und mindestens 12 daraus entstandenen Ransomware-Einsätzen. Außerdem hätten Zugangsvermittler, die die FortiBleed-Angriffskette nutzen, Zugänge an Partner des Ransomware-Programms Payload geliefert. Nach Einschätzung des Unternehmens unterstützt die Aktivität eine finanziell motivierte Ransomware-Lieferkette und nicht nur eine einzelne Ransomware-Marke.

Ben Bernstein, Manager des Huntress Cybersecurity Advisors Team, beschrieb den Gegensatz zwischen unauffälligem Eindringen und aggressiver Übernahme. Ihm zufolge stehlen Angreifer Konfigurationsdateien, knacken Passwort-Hashes auf ihrer eigenen Hardware und können sich erfolgreich anmelden, ohne zuvor Warnmeldungen wegen fehlgeschlagener Anmeldungen auszulösen. Anschließend ändern sie Administratorpasswörter und übergeben den Zugang an Ransomware-Gruppen, darunter INC und Payload. Bernstein warnte, dass Organisationen, die aus ihren Firewalls ausgesperrt werden, möglicherweise die Hardware vor Ort zurücksetzen und neu einrichten müssen, statt lediglich ein Softwareupdate zu installieren. Dies ist die Einschätzung von Huntress zu den Herausforderungen bei der Reaktion auf solche Vorfälle und keine Behauptung, dass dieses Vorgehen bei jedem betroffenen Gerät erforderlich ist.

Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) hatte FortiGate-Kunden bereits dazu aufgefordert, eine phishingresistente Authentifizierung zu aktivieren, die betrügerischen Anmeldeversuchen widerstehen soll, aktive SSL-VPN- und Administratorsitzungen zu beenden sowie VPN- und Administratorpasswörter zurückzusetzen. Außerdem empfahl sie für Administratorzugangsdaten die Password-Based Key Derivation Function 2 (PBKDF2), ein Verfahren zur Passwortspeicherung, das das Erraten von Passwörtern rechenaufwendiger machen soll, sowie die Prüfung von Protokollen auf verdächtige Aktivitäten. Seker empfiehlt darüber hinaus, die Verwaltung von außen einzuschränken, lokale Konten und von Software verwendete Konten für Programmierschnittstellen (API) zu überprüfen sowie Aktivitäten jenseits der Firewall zu untersuchen. Dray Agha, Senior Manager bei Huntress Tactical Response, empfiehlt für sämtliche Fernzugriffe eine Multi-Faktor-Authentifizierung, bei der zusätzlich zum Passwort ein weiterer Identitätsnachweis erforderlich ist. Außerdem sollten neu angelegte Konten geprüft und über das Internet erreichbare Administrationsoberflächen entfernt werden.

Für Website-Betreiber lautet die praktische Frage, ob das Unternehmen oder der Anbieter, der ihre Systeme verwaltet, ein betroffenes Gateway nutzt und geprüft hat, ob Angreifer weiterhin Zugriff haben – und nicht nur Updates installiert hat. AEU-I bietet IT, Infrastruktur und Beratung mit Sicherheit als oberster Priorität an. Diese Dienstleistungskategorie ist für Unternehmen relevant, die Unterstützung bei der Überprüfung ihrer Fernzugriffssicherheit suchen. Bei Verdacht auf eine Kompromittierung raten die Behörden dazu, betroffene Geräte zu isolieren, Protokolle und andere Beweismittel für die Untersuchung zu sichern, den Vorfall an FBI und USSS zu melden und die entsprechenden Gegenmaßnahmen umzusetzen. Da FortiBleed Zugangsdaten weiterhin erneut verwendet, sind Kontenprüfungen, das Beenden von Sitzungen und Untersuchungen unverzichtbare Bestandteile der Reaktion.

So schützen Sie sich

  1. Fragen Sie Ihr IT-Team oder Ihren Hosting-Anbieter, ob Fortinet FortiGate-Geräte eingesetzt werden und ob diese auf FortiBleed-Aktivitäten geprüft wurden.
  2. Bitten Sie Ihr IT-Team, für Ihr Fernzugriffskonto einen gegen Phishing geschützten Anmeldeschutz einzurichten, zum Beispiel mit einem Sicherheitsschlüssel.
  3. Wenn Sie Ihr Passwort für den beruflichen Fernzugriff auch anderswo verwendet haben, bitten Sie die IT, Ihnen beim Ersetzen durch ein nur dafür verwendetes Passwort und beim Abmelden bestehender Verbindungen zu helfen.
  4. Bitten Sie die für Ihre Firewall zuständige Person, nach unbekannten Administratorkonten zu suchen und den öffentlichen Zugriff auf die Verwaltungsseite zu entfernen.
  5. Melden Sie es sofort der IT, wenn Sie unerwartet den Zugriff auf Ihre Fernverbindung zum Unternehmen oder Ihr Firewall-Konto verlieren.

Begriffe Erklärt

  • credentials Informationen wie Benutzername und Passwort, die zur Anmeldung verwendet werden.
  • VPN Ein virtuelles privates Netzwerk stellt eine verschlüsselte Verbindung zu einem anderen Netzwerk her, häufig für die Arbeit von unterwegs oder zu Hause.
  • password spraying Ein Angriff, bei dem gängige Passwörter bei vielen verschiedenen Konten ausprobiert werden.
  • session cookies Kleine im Browser gespeicherte Daten, mit denen eine Website einen bereits angemeldeten Benutzer wiedererkennen kann.
  • initial access broker Ein Krimineller, der sich Zugang zu den Systemen einer Organisation verschafft und diesen Zugang an andere verkauft.
  • ransomware Schadsoftware, die Daten sperrt oder stiehlt, um eine Zahlung zu fordern.
  • multi-factor authentication Ein Anmeldeverfahren, bei dem Sie auf mehr als eine Art nachweisen müssen, dass das Konto Ihnen gehört.

Verwandte AEU-Dienste

  • AEU-I IT- und Sicherheitsberatung