Das FBI und der US Secret Service warnen vor FortiBleed, einer weltweiten Angriffskampagne gegen Fortinet-Firewalls. Der Sicherheitsanbieter SOCRadar zählt 86.644 kompromittierte Geräte in 194 Ländern, ausgenutzt werden geleakte Passwörter und eine veraltete Passwortspeicherung. Ein Firmware-Update allein schließt diesen Zugang nicht.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

Bei der Kampagne FortiBleed sperren Angreifer Administratoren aus der eigenen Firewall aus, indem sie neue Admin-Konten anlegen und die bestehenden löschen oder ändern. So beschreiben FBI und Secret Service die Lage in einer am 6. Oktober veröffentlichten Warnung. Die Täter verschaffen sich den Zugang ohne Sicherheitslücke, mit Passwörtern aus alten Datenlecks.

Das Wichtigste in Kürze

  • FBI und US Secret Service warnen vor der laufenden Kampagne FortiBleed gegen FortiGate-Firewalls und SSL-VPN-Zugänge.
  • SOCRadar hat 86.644 kompromittierte Geräte in 194 Ländern verifiziert.
  • Die Angreifer nutzen geleakte Passwörter und knacken veraltete SHA-256-Hashes auf einem GPU-Cluster.
  • Die erbeuteten Zugänge landen bei Ransomware-Gruppen wie INC/Lynx und Payload.

Was melden FBI und Secret Service zu FortiBleed?

Netzwerk-Box mit Notizblock
FortiBleed: Aktive weltweite Kampagne gegen FortiGate-Firewalls und SSL-VPN-Gateways mittels Credential Stuffing

Das gemeinsame Advisory beschreibt FortiBleed als aktive, weltweite Zugangsdaten-Kampagne gegen FortiGate-Firewalls und SSL-VPN-Gateways.[1] Die Angreifer scannen weiter nach erreichbaren Geräten und probieren bereits erbeutete Zugangsdaten aus, im Fachjargon Credential Stuffing. Nach dem Einbruch legen die Täter Konten wie „forticloud-sync“ oder „support_fortinet“ an, die nach Herstellerdiensten klingen.

Bekannt wurde der Ablauf durch eine Panne der Täter: Ein offen erreichbares Verzeichnis auf ihrem eigenen Server zeigte Werkzeuge, Datensätze und Ziellisten. Skripte sortierten die geknackten Zugänge nach dem Umsatz der Opfer, filterten Honeypots heraus und bereiteten fertige VPN-Konfigurationen zum Verkauf vor. Abnehmer sind laut Advisory derzeit die Ransomware-Gruppen INC/Lynx und Payload.

Warum schließt ein Update FortiBleed nicht?

Bei FortiMail und FortiWeb steckten zuletzt kritische Lücken im Code, FortiBleed kommt ohne solche Fehler aus. Der Hersteller stellte bereits im Juni klar: „Dies ist keine neue Fortinet-Schwachstelle.“[2] Die Angreifer nutzen wiederverwendete Passwörter aus früheren Lecks und Infostealer-Protokollen und probieren per Passwort-Spraying gängige Kennwörter an Konten ohne Multi-Faktor-Authentifizierung durch.

Der zweite Hebel steckt in der Passwortspeicherung. Ältere FortiGate-Konfigurationen legen Admin-Passwörter als einfachen SHA-256-Hash ab. Grafikkarten testen gegen solche Hashes Milliarden Passwörter pro Sekunde, die Täter verteilten die Arbeit mit Hashcat und Hashtopolis auf einen gemieteten GPU-Cluster.[1] PBKDF2 wiederholt die Berechnung vielfach und bremst so jeden Rateversuch. Ab FortiOS 7.2.11 lässt sich das Verfahren für Admin-Konten erzwingen, die alten Hashes verschwinden aber erst mit neu gesetzten Passwörtern und der Einstellung „login-lockout-upon-weaker-encryption“.

FortiBleed in Zahlen
Angriffskampagne gegen FortiGate-Firewalls, Stand 8. Oktober 2026
86.644
kompromittierte Fortinet-Geräte hat SOCRadar verifiziert
194 Länder
sind von der Kampagne betroffen
19 Kontonamen
listet das Advisory, die Täter als Hintertür auf den Firewalls anlegten
0 neue Lücken
braucht FortiBleed: Der Zugang läuft über alte Passwörter und SHA-256-Hashes
Vom ersten Scan zur FBI-Warnung
18. Juni 2026Angriffe: Erste der im Advisory gelisteten Angreifer-Adressen tauchen in Opfer-Protokollen auf
19. Juni 2026Hersteller: Fortinet stellt klar, dass keine neue Schwachstelle vorliegt, und rät zu neuen Passwörtern und MFA
bis 23. Juli 2026Brute Force: Die Behörden beobachten Anmeldeversuche und erfolgreiche Logins von 13 Adressen
6. Oktober 2026Warnung: FBI und US Secret Service melden Aussperrungen und Zugänge für Ransomware-Gruppen

Ist FortiBleed ein Einzelfall?

Das Muster kennt die Branche: Beim Snowflake-Hack öffneten vier Jahre alte Passwörter 165 Firmenkonten, auch dort fehlte die Multi-Faktor-Authentifizierung. Netzwerk-Randgeräte sind seit Jahren ein bevorzugtes Ziel. Die Qilin-Bande nutzte eine Lücke im VPN von Palo Alto, die Gunra-Ransomware kam über zwei alte Fortinet-Lücken in die Netze. Neu an FortiBleed ist die industrielle Verwertung, vom Scan bis zum Verkauf des fertigen Zugangs.

FortiBleed braucht keine Lücke, nur alte Passwörter und fehlende Multi-Faktor-Anmeldung. Gegen diese Nachlässigkeit hilft kein Update.

Michael Dobler, Herausgeber Dr. Web
Zitat teilen

Was müssen Fortinet-Kunden im DACH-Raum jetzt tun?

Für Unternehmen unter dem deutschen NIS2-Recht ist die zweite Anmeldestufe Pflicht: § 30 BSIG zählt Multi-Faktor-Authentifizierung zu den Mindestmaßnahmen.[3] Stellt sich ein Einbruch als erheblicher Sicherheitsvorfall heraus, verlangt § 32 BSIG binnen 24 Stunden eine frühe Erstmeldung.[4] Die Behörden raten FortiGate-Betreibern zu diesen Schritten:

  • Admin-Zugang aus dem Internet abschalten oder per Local-in-Policy auf bekannte Adressen begrenzen.
  • Alle Admin- und VPN-Sitzungen beenden, sämtliche Passwörter neu setzen und phishing-resistente Multi-Faktor-Anmeldung erzwingen.
  • Konten und REST-API-Schlüssel mit der Liste im Advisory abgleichen und unbekannte Einträge entfernen.
  • Auf FortiOS 7.2.11 oder neuer wechseln und PBKDF2 für Admin-Konten erzwingen.

Fehlt intern das Personal, übernimmt ein IT-Systemhaus die Prüfung. Für lange, einmalige Passwörter lohnt der Vergleich der Passwort-Manager.

FAQ: FortiBleed: FBI warnt vor 86.644 gekaperten Fortinet-Firewalls

Was ist FortiBleed?

FortiBleed ist eine weltweite Angriffskampagne gegen FortiGate-Firewalls und SSL-VPN-Zugänge von Fortinet. Die Täter melden sich mit geleakten oder geknackten Passwörtern an, legen eigene Admin-Konten an und verkaufen die Zugänge an Ransomware-Gruppen. Eine neue Sicherheitslücke steckt nicht dahinter.

Woran erkenne ich, ob meine FortiGate betroffen ist?

Prüfen Sie alle Admin- und VPN-Konten auf unbekannte Einträge, etwa forticloud-sync, fortiAdmin oder support_fortinet. Das FBI-Advisory listet 19 solcher Kontonamen und die Adressen der Angreifer. Auch unbekannte REST-API-Schlüssel und Logins aus ungewohnten Netzen sind Warnzeichen.

Was unterscheidet SHA-256 von PBKDF2?

SHA-256 berechnet einen Hash in einem einzigen schnellen Schritt, Grafikkarten testen so Milliarden Passwörter pro Sekunde. PBKDF2 wiederholt die Berechnung bewusst viele Male und verlangsamt damit jeden Rateversuch. FortiOS erzwingt PBKDF2 für Admin-Konten ab Version 7.2.11.

Muss ich einen FortiBleed-Einbruch dem BSI melden?

Besonders wichtige und wichtige Einrichtungen nach NIS2 müssen einen erheblichen Sicherheitsvorfall nach § 32 BSIG melden. Die frühe Erstmeldung ist binnen 24 Stunden fällig, die eigentliche Meldung mit erster Bewertung binnen 72 Stunden.

Quellen

[1] FBI und US Secret Service: „FortiBleed Operations Continue Targeting Exposed Systems Leading to Reports of Lockouts“ (JCSA-20261006-01)

[2] Fortinet PSIRT: „Analysis of Reported Credential Compromise of FortiGate Devices“

[3] Bundesministerium der Justiz: „§ 30 BSIG, Risikomanagementmaßnahmen“

[4] Bundesministerium der Justiz: „§ 32 BSIG, Meldepflichten“

Mehr Newshunger?

4,5 12 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?