Die FBI warnt, dass die sogenannten FortiBleed-Angriffe weiterhin laufen. Ziel sind exponierte Fortinet-FortiGate-Firewalls und SSL-VPN-Gateways. Die Angreifer verschaffen sich Zugang über bereits geleakte Zugangsdaten, Logins aus Infostealer-Protokollen, Credential Stuffing und Password-Spraying.
Anschließend ziehen sie weitere Authentifizierungsdaten von den kompromittierten Geräten ab und knacken die erbeuteten Passwort-Hashes offline mit einem verteilten GPU-Cluster (Hashcat und Hashtopolis). Der FortiBleed-Angriffspfad gilt laut FBI als erster Einstiegspunkt für Ransomware-Gruppen, darunter INC/Lynx und Payload.
Der FortiBleed-Datenleak war im Juni entdeckt worden und enthielt Benutzernamen sowie Klartext-Passwörter zu 73.932 Firewall-URLs in 194 Ländern. Nach der jüngsten Zählung von SOCRadar sind 86.644 Geräte betroffen. In einigen Fällen legen die Angreifer eigene Administrator-Konten an und löschen bestehende Admin-Zugänge oder ändern deren Passwörter, sodass Betreiber keinen Zugriff mehr auf ihre Geräte haben.
Die FBI betont, dass Patchen und Zurücksetzen von Fortinet-Passwörtern für eine Bereinigung nicht ausreichen. Empfohlen werden zusätzlich das Einschränken des externen Zugriffs, das Beenden aller aktiven VPN-Sitzungen, der Zwang zu Multi-Faktor-Authentifizierung sowie die Prüfung der Protokolle auf unbefugte Änderungen. Für die Speicherung von Administrator-Passwörtern wird PBKDF2 statt der praktisch offline knackbaren Alt-Hashes (SHA-256) empfohlen.
Quelle: BleepingComputer, 07.10.2026 – https://www.bleepingcomputer.com/news/security/fbi-ongoing-fortibleed-attacks-lock-out-fortigate-vpn-admins/
No responses yet