LONDON (IT BOLTWISE) – Eine groß angelegte FortiGate-Credential-Diebstahlkampagne namens FortiBleed wird Berichten zufolge direkt mit INC- und Lynx-Ransomware-Operationen in Verbindung gebracht. Dabei sollen Angreifer zuvor gestohlene Admin-Zugänge genutzt haben, um die vollständige Angriffskette bis zur Verschlüsselung von Systemen auszuführen. Laut Analyse betraf die Aktion tausende Ziele in vielen Ländern und sammelte dabei über 110 Millionen Credentials. Zusätzlich werden Hinweise auf weitere Missbrauchspotenziale wie eine Nextcloud-Schwachstelle und einen Kundenfall mit FortiClient-EMS-Ausnutzung genannt.

Die neu bekannt gewordene FortiBleed-Kampagne zeigt, wie eng sich heute Credential Harvesting und Ransomware-Deployment verzahnen. Berichten zufolge wurden dabei massiv FortiGate-Portale im Internet systematisch nach verwertbaren Zugangsdaten abgescannt, bevor Angreifer später mit Admin-Level-Zugriff die eigentliche Infiltration weiterführten. Besonders brisant ist die Attribution: Ein Analystenbericht ordnet FortiBleed sowohl der INC-Ransom- als auch der Lynx-Ransomware-Umgebung zu und deutet damit auf eine bislang selten belegte Kette von „gestohlenen Credentials“ bis zur anschließenden Verschlüsselung hin. Damit verschiebt sich der Fokus von reinen Leaks hin zu einer klaren Operationslogik für Folgeangriffe.
Technisch beschreibt die Analyse ein mehrstufiges Vorgehen. Zuerst lief ein Scanning gegen rund 11.250 FortiGate-Portale in mehr als 150 Ländern, das offenbar auf exponierte Geräte abzielte. In 409 Fällen sollen Angreifer anschließend bestätigten Admin-Level-Zugriff erhalten haben, und bei 354 Zielen wurde die vollständige Angriffskette erfolgreich abgeschlossen. Aus diesen Zugängen seien mindestens 12 Ransomware-Deployments entstanden, die in betroffenen Organisationen Hunderte Endpoints verschlüsselt haben. Solche Kennzahlen sind für Incident-Response besonders relevant, weil sie die „Erfolgstreppen“ quantifizieren: Vom ersten Treffer bis zum Schaden ist es offenbar nur noch ein kurzer Schritt.
Der Kernmechanismus wirkt wie ein klassisches Muster aus initialem Zugriff und passivem Credential-Gewinn, aber mit einer klaren Portfoliostrategie. Nach dem ersten Einbruch setzten die Angreifer laut Berichten zudem einen Golang-basierten Sniffer ein, der Netzwerkverkehr auswertete, um Credentials oder andere Authentifizierungsdaten passiv mitzulesen. Diese Vorgehensweise unterscheidet sich vom reinen „Credential Stuffing“ dadurch, dass die Angreifer den Wert der gestohlenen Zugangsdaten intern weiter anreichern: Statt nur zu versuchen, mit bekanntem Material neue Logins zu erzwingen, wird die Kommunikation selbst abgegriffen. Geschätzt wurde, dass der Sniffer auf etwa 12.000 Fortinet-Geräten installiert war und damit ein Teil der insgesamt adressierten Hardware darstellt.
Die Dimension der Kampagne wird in den Berichten über Zielzahl und Credential-Volumen greifbar. Es heißt, die Akteure hätten weltweit auf etwa 430.000 FortiGate-Firewalls abgezielt und dabei über 110 Millionen Credentials eingesammelt. Sichtbar wurde die Operation Berichten zufolge nicht nur durch die Muster des Scanings, sondern auch durch einen operativen Sicherheitsfehler: Ein Server mit gestohlenen Zugangsdaten aus tausenden Fortinet-Appliances soll offen im Internet gelegen haben. Solche „OPSEC“-Fehler sind in der Praxis ein häufiger Hebel für Detektionsteams, weil sie Forensik- und Kontextdaten liefern, die ansonsten schwer zugänglich wären. Für Unternehmen bedeutet das: Credential-Pipelines müssen nicht erst bei einem sichtbaren Ransomware-Vorfall greifbar sein, sondern bereits bei Indikatoren für missbräuchliches Scanning.
Was FortiBleed zusätzlich aus Unternehmenssicht auszeichnet, ist die behauptete Kopplung an konkrete Ransomware-Setups. Berichten zufolge wurde ein Operator, der Zugriff auf Infrastruktur im FortiBleed-Umfeld hatte, gleichzeitig in Verhandlungs- oder „Negotiation Panels“ für INC Ransom und Lynx-Ransomware als angemeldet identifiziert. Außerdem sollen sich betroffene Opferlisten bei INC Ransom mit Datensätzen überschneiden, die aus der FortiBleed-Kampagne stammen. Als Bindeglied gilt ein neu entdeckter Server, der Einblick in interne Dateien, Logs und operative Dokumentation gegeben haben soll. Ein Analyst fasste die Verbindung sinngemäß so zusammen, dass ein Betreiber aus derselben Infrastruktur gezielt Panels beider Gruppen bedient und damit massives FortiGate-Credential-Harvesting mit Ransomware-Deployment erstmals direkt verknüpft.
Ergänzend ordnet die Lagebetrachtung die Akteure in eine Rollenlogik ein: Werkzeuge, Logdaten und Arbeitszeiten sprechen Berichten zufolge für einen russischsprachigen Angreifer, der möglicherweise als „Initial Access Broker“ agiert. In mehreren Fällen habe sich das Targeting laut Analyse besonders auf Branchen wie Fertigung, Technologie und Logistik konzentriert, mit Fokus in Lateinamerika sowie im Asien-Pazifik-Raum. Gleichzeitig tauchen Hinweise auf weiteres Schadenspotenzial auf: Laut Bericht wird eine Nextcloud-Zero-Day-Schwachstelle vermutet, und die Bedrohungsintelligenzfirma koordiniert aktiv mit dem betroffenen Anbieter. Im Vergleich zu bisherigen Kampagnen, die vor allem auf bekannte CVEs setzten, zeigt diese Kombination aus Credential-Theft und möglicher Zero-Day-Nutzung, wie schnell Angreifer ihre Lieferkette der Ausnutzung ausbauen.
Für den Markt kommt noch eine zweite Beobachtung hinzu, die zeigt, dass Fortinet-Umfelder aktuell mehrfach als Angriffsfläche dienen. So berichtete eSentire, dass es in einem Kundenumfeld eine Schwachstelle in Fortinet FortiClient EMS (CVE-2026-35616, CVSS 9,1) ausgenutzt gesehen habe, um einen Information Stealer namens EKZ Stealer zu platzieren. Dabei sei das Ziel gewesen, Anmeldedaten aus Chromium-basierten Browsern sowie aus Firefox zu ernten und über PowerShell exfiltrieren zu lassen, konkret im Umfeld Energie, Versorgungswirtschaft und Abfall. Diese Parallelen sind für CIOs und CISO-Teams wichtig, weil sie verdeutlichen: Selbst wenn die Ransomware-Komponente später zuschlägt, kann die „Datenabfluss“-Phase bereits über Browser-Credentials und Stealer-Tools laufen.
Der Ausblick für Security-Teams und Entwickler fällt damit klar aus: Wer heute nur „Ransomware-Playbooks“ aktualisiert, greift zu kurz. In der Praxis braucht es eine durchgängige Absicherung entlang der Kette, angefangen bei der Härtung exponierter FortiGate-Managementoberflächen und der schnellen Credential-Invalidierung bis hin zu Monitoring-Signalen für Sniffer-ähnliche Artefakte und ungewöhnliche Authentifizierungsflüsse. Regulativ rückt zudem der Datenschutzaspekt in den Vordergrund, weil Millionen Credentials nicht nur technische, sondern potenziell personenbezogene Risiken bergen. Unternehmen sollten außerdem Annahmen über „wir wurden nicht betroffen“ vermeiden: Berichte, die Trefferquoten vom Scanning bis zur erfolgreichen Angriffskette quantifizieren, legen nahe, dass es in Netzwerken oft stille Vorstufen gibt. FortiBleed wirkt damit wie ein Warnschuss für eine nächste Phase, in der Initial Access, Credential-Harvesting und Ransomware-Operationen organisatorisch und personell enger zusammenrücken.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "FortiBleed: Millionen Credentials, INC- und Lynx-Ransomware erstmals gekoppelt" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "FortiBleed: Millionen Credentials, INC- und Lynx-Ransomware erstmals gekoppelt" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »FortiBleed: Millionen Credentials, INC- und Lynx-Ransomware erstmals gekoppelt« bei Google Deutschland suchen, bei Bing oder Google News!