WASHINGTON / LONDON (IT BOLTWISE) – Sicherheitsbehörden warnen vor der groß angelegten Kampagne „FortiBleed“: Angreifer haben laut CISA bereits 86.644 FortiGate-Geräte kompromittiert. Im Fokus stehen vor allem Zugangsdaten und persistenter Zugriff, nicht eine einzelne neue Sicherheitslücke. Die Angriffe basieren auf Credential-Stuffing, Brute-Force und werden offenbar zusätzlich durch KI-gestützte Automatisierung verfeinert. Der Kurs der betroffenen Firma reagierte kurzfristig positiv, doch Experten raten zu sofortiger Incident-Response und konsequenter MFA-Absicherung.

Laut CISA waren bis zum 19. Juni 2026 bereits 86.644 FortiGate-Geräte gekapert, bei gleichzeitiger Größenordnung von bis zu 1,16 Milliarden Anmeldeversuchen. Betroffen sind den Behördenmeldungen zufolge vor allem Telekommunikation, Regierungsnetzwerke und Bildungseinrichtungen, also genau jene Umgebungen, in denen Firewalls und VPN-Zugänge als „Bollwerk“ gelten. Die Warnung wurde parallel vom britischen NCSC sowie vom Sicherheitsministerium von Bermuda aufgenommen, was die internationale Relevanz unterstreicht. Besonders brisant: Die Angreifer zielen auf Zugangsdaten und dauerhaftes „Backdoor-artiges“ Verbleiben im Netzwerk, wodurch spätere Intrusionen weniger Widerstand finden.
Technisch lässt sich die Kampagne weniger als „Exploit-Festival“ und mehr als operatives Missbrauchsprogramm einordnen. Die Behörden deuten darauf hin, dass keine einzelne, neuartige Schwachstelle der Hebel ist, sondern die Übernahme von Konten und Sessions. In der Praxis bedeutet das meist: Angreifer testen große Mengen an Login-Kombinationen, nutzen Wörterbücher und führen Brute-Force-Versuche durch, bis sie Zugang zu Management- oder VPN-Endpunkten erhalten. Danach geht es darum, Spuren zu reduzieren und sich selbst langfristig handlungsfähig zu halten, etwa indem Konfigurationen angepasst oder stille Prüfpfade für spätere Zugriffe eingerichtet werden. Der Hinweis auf generative KI passt dabei in ein Muster, bei dem Automatisierung „Qualität“ und Tempo der Angriffe erhöht.
Der Markteffekt wirkt zunächst wie ein Widerspruch: Fortinet-Aktien stiegen am Montag um 3,21 Prozent auf 156,21 US-Dollar. So eine Bewegung kann entstehen, wenn Investoren kurzfristig erwarten, dass bereits bekannte Schutzmaßnahmen greifen oder dass der finanzielle Schaden begrenzt bleibt. Mehr Aussagekraft als der Tagesausschlag liefern jedoch Analystenbeobachtungen: Berichten zufolge sei die Reaktion in überverkaufte Regionen hinein getrieben gewesen. Gleichzeitig verschärft die Ermittlungsarbeit des FBI die Lage, weil die Aktivität auf russischsprachige Gruppen zurückgeführt wird; genannt werden etwa UNC5792 und UNC4221. Für Unternehmen ist das vor allem ein Timing-Thema: selbst wenn die konkrete Taktik „klassisch“ bleibt, lässt sich die nächste Welle durch kompromittierte Konten sehr schnell nachziehen.
Historisch kennen viele IT-Teams das Problem vom „Credential-First“-Angriff: Wo früher einzelne Zero-Days für Schlagzeilen sorgten, dominierten später Phishing, Passwortdiebstahl und anschließende Kontoübernahmen. Der Wechsel zu Credential-Stuffing und großskaligem Brute-Force ist dabei nicht neu, aber die Kombination aus Volumen (hundert Millionen bis Milliarden Versuche) und potenziell KI-gestützter Automatisierung erhöht die Wahrscheinlichkeit, dass irgendwo in heterogenen Umgebungen ein schwaches Glied auftaucht. Ein Vergleich mit anderen Ökosystemen zeigt das gleiche Spannungsfeld: Auch Cisco (ASA/Firepower), Palo Alto Networks (PAN-OS-Zugriffskanäle) oder Check Point haben in der Vergangenheit mit Kontoübernahmen und Missbrauch von Managementschnittstellen zu kämpfen gehabt, obwohl sich die Details je Plattform unterscheiden. Entscheidend ist daher weniger „welcher Hersteller“, sondern ob Management- und VPN-Zugriffe konsequent härter abgesichert sind.
Für die Abwehr empfehlen die Behörden eine klare Kette aus technischen Sofortmaßnahmen: erstens Multi-Faktor-Authentifizierung für alle VPN- und Verwaltungsschnittstellen, zweitens das Beenden aktiver Sitzungen sowie das Zurücksetzen von Zugangsdaten aller Nutzer, die betroffen sein könnten. Drittens soll der Zugriff auf Administrationsschnittstellen vom öffentlichen Internet getrennt werden, also über geeignete Network Segmentation, Bastion-Modelle oder nur intern erreichbare Gateways. Viertens stehen Firmware-Updates auf den neuesten Stand und fünftens die Prüfung von Systemlogs sowie eine Überprüfung, ob Konfigurationen unbefugt geändert wurden, auf der Liste. Ergänzend ist die Datenschutz- und Compliance-Sicht relevant: Wenn Zugangsdaten aus Netzumgebungen abfließen, können personenbezogene Daten im Spiel sein, wodurch je nach Jurisdiktion Meldepflichten und Aufbewahrungsanforderungen entstehen. Genau deshalb sollte jede Maßnahme protokolliert und in einen dokumentierbaren Incident-Response-Plan eingebettet werden.
Für die nächsten Wochen raten Sicherheitsexperten, die Annahme „Kein Anzeichen, also keine Kompromittierung“ aufzugeben: Wer bislang keine MFA auf seinen FortiGate-Gateways implementiert hat, sollte im Zweifel von einem bereits erfolgten Kontoabgriff ausgehen. In der Praxis lohnt sich auch ein Governance-Blick: Welche Nutzerkonten haben Zugriff auf die Managementebene, wie werden Passwortrichtlinien durchgesetzt, und wie schnell reagieren Teams auf verdächtige Loginmuster? „Der wichtigste Unterschied zwischen einem Incident und einer dauerhaften Krise ist die Zeit bis zum Abschalten der Angriffsfläche“, wird in der Branche wiederholt betont. Zudem sollten Unternehmen prüfen, ob bereits eingesetzte zentrale Authentifizierung (z. B. RADIUS/TACACS+-Anbindungen) und einheitliche Identitätsrichtlinien die eigene Oberfläche konsistent absichern. Langfristig dürfte die Kombination aus Credential-Attacken und KI-gestützter Automatisierung den Bedarf an schnell skalierenden Detektions- und Reaktionspipelines (SIEM/SOAR, Anomalieerkennung, automatisiertes Sperren) weiter beschleunigen—und damit auch neue Chancen für Entwickler und Security-Engineering-Teams eröffnen, die solche Workflows in der Enterprise-Software-Architektur verankern.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "FortiBleed: 86.000 gekaperte FortiGate-Firewalls und was Unternehmen jetzt tun müssen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "FortiBleed: 86.000 gekaperte FortiGate-Firewalls und was Unternehmen jetzt tun müssen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »FortiBleed: 86.000 gekaperte FortiGate-Firewalls und was Unternehmen jetzt tun müssen« bei Google Deutschland suchen, bei Bing oder Google News!