WASHINGTON, D.C. / LONDON (IT BOLTWISE) – Die US-Behörde CISA warnt vor einem massiven Leak von Zugangsdaten für rund 74.000 Fortinet-Geräte. Laut Berichten sollen Angreifer über automatisierte Anmeldeversuche den Zugriff auf Firewalls und VPNs getestet haben. Für Unternehmen bedeutet das vor allem: Passwörter umgehend ändern, Zwei-Faktor-Authentifizierung aktivieren und die relevanten Logs systematisch prüfen. Gleichzeitig zeigt der Vorfall, wie eng Credential-Risiken mit Zero-Day- und Backdoor-Angriffen aus der aktuellen Threat-Landschaft verwoben sind.

Die Meldung wirkt auf den ersten Blick wie ein klassischer Credential-Vorfall – tatsächlich aber ist sie ein Warnsignal für das Zusammenspiel aus Datenleck, automatisiertem Zugriff und langfristiger Kompromittierung. Am 18. Juni 2026 veröffentlichte CISA eine Notfallwarnung, weil Zugangsdaten für rund 74.000 Fortinet-Geräte, darunter Firewalls und VPNs, in Umlauf geraten sein sollen. Solche Kettenangriffe sind besonders kritisch, weil FortiGate-Systeme häufig als zentrale Knoten für Remote-Zugriff, Segmentierung und Routing dienen. Wenn Logins kompromittiert werden, werden Sicherheitskontrollen zwar nicht wertlos, aber die Angreifer können sie umgehen, indem sie legitime Zugänge „wie ein Administrator“ nutzen.
Technisch betrachtet beginnt der Schaden meist nicht mit dem Exploit selbst, sondern mit der Skalierung der Versuche. Berichten zufolge soll eine russischsprachige Gruppe einen Hochleistungs-GPU-Cluster für mehr als 1,16 Milliarden Anmeldeversuche gegen Hunderttausende Ziele eingesetzt haben. Das deutet auf Credential Stuffing und aggressives Rate-Limiting-Umgehen hin: Wo ein einzelner Versuch noch auffällt, erzeugen parallele Versuche im Millisekundenbereich ein statistisches Rauschen, das Abwehrsysteme überlastet oder Mustererkennung triggert, die nur auf „bekannten“ Fehlern basiert. In der Praxis entscheidet daher nicht nur die Stärke der Passwörter, sondern auch die Konfiguration von MFA, Session-Lifetimes und Zugriffsrate pro Quelle.
Im Kontext der aktuellen Bedrohungslandschaft reiht sich „FortiBleed“ in eine Serie hochentwickelter Angriffe auf kritische Infrastrukturen ein. Singapur etwa hat nach Angaben der dortigen Cyber-Sicherheitsbehörde einen Angriff auf seine Telekommunikationsinfrastruktur abgewehrt, bei dem Zero-Day-Exploits als Einfallstor dienten und keine sensiblen Daten entwendet worden seien. Solche Vorfälle zeigen, dass Angreifer sowohl unbekannte Schwachstellen als auch bereits gewonnene Zugänge kombinieren: Einmal Fuß gefasst, werden Persistenzmechanismen installiert, und später genügen oft bereits gestohlene Credentials, um in der „zweiten Phase“ privilegierte Konten zu missbrauchen. Genau diese Phasenlogik erhöht die Wahrscheinlichkeit, dass auch scheinbar isolierte Leaks echte Netzkompromittierungen nach sich ziehen.
Zur Veranschaulichung, wie vielfältig die Taktiken werden, berichten Sicherheitsforscher parallel von neuen Backdoors wie EchoCreep und GraphWorm. EchoCreep nutzt demnach Discord als Command-and-Control-Kanal und sendet über diese Plattform Steuerbefehle; GraphWorm tarnt Datenverkehr über die Microsoft Graph API. Beide Muster sind aus Sicht von Defendern heikel, weil sie sich weniger wie „klassische“ Malware verhalten, sondern mehr wie legitime Integrationen in Kommunikations- und Cloud-Ökosysteme. Das hat direkte Auswirkungen auf SOC-Teams: Erkennung verschiebt sich von „Datei- und Hash-Erkennung“ hin zu Telemetrie, Authentizitätsprüfungen, Kommunikationsmustern und dem Abgleich von erwarteten API-Nutzungen gegen Baselines.
Auch die Konkurrenz im Sicherheitsmarkt wirkt hierbei wie ein Beschleuniger – nicht im Sinne von Wettbewerb um Angreifer, sondern weil viele Organisationen ähnliche Architekturbausteine nutzen. Wenn Fortinet, Cisco, Microsoft oder Google-basierte Dienste im Spiel sind, folgen Verantwortliche oft ähnlichen Konfigurationsmustern: Reverse Proxies, Secure Gateways, Exchange- oder IIS-Umgebungen sowie zentrale Identitätsdienste. Ein aktuelles Beispiel ist Ciscos Patch zu AsyncOS (betroffen waren Secure-Email-Gateway-Produkte), der eine kritische Lücke schloss, die von einer staatlich motiviert wirkenden Gruppe missbraucht worden sein soll. Die Gemeinsamkeit: Gateways sind attraktiver als Endpoints, weil sie Kontrollpunkte darstellen. Wer hier falsch priorisiert, investiert zwar in Hardening, aber die Angriffsfläche bleibt über Zugangskonten und Wartungskanäle bestehen.
Für die Markt- und Betriebsrealität heißt das: Incident Response muss in Minuten starten, nicht in Tagen. Behörden empfehlen zwar vor allem sofortige Passwortänderungen und das Aktivieren von Zwei-Faktor-Authentifizierung – doch die entscheidende Umsetzung hängt vom konkreten Fortinet-Setup ab: Welche Rollen existieren, ob Admin-Accounts getrennt vom User-Access genutzt werden, wie VPN-Profile ausgerollt sind, ob lokale Accounts oder Directory-Anbindungen dominieren und ob Management-Zugriffe nur aus definierten Netzen erlaubt sind. In Gesprächen mit Sicherheitsexperten aus dem Enterprise-Umfeld wird zudem häufig betont, dass Teams die Loglage prüfen müssen, bevor sie „nur“ neu setzen: Erfolgs- und Fehlversuchsstatistiken, Quell-IP-Verteilung, Zeitfenster und aktive Sessions geben Hinweise auf bereits gelaufene Angriffe.
Der Zugriff kann dabei global variieren, während die Angriffswellen regional „sprechende“ Muster zeigen. Berichte über eine gezielte Spionageoperation in Asien nennen beispielsweise Go-basierte Backdoors, die Regierungsstellen angreifen, sowie auffällige Zeitmuster, die mit regionalen Arbeitszeiten korrespondieren. Solche Beobachtungen sind für Unternehmen relevant, weil sie später bei der Forensik helfen können: Wenn Anmeldeversuche oder API-Aufrufe in bestimmten Zeitfenstern auffallen, lassen sich Kompromittierungsfenster besser eingrenzen. Gleichzeitig mahnt der Mix aus Backdoors, Proxy-Tools und Kommunikationskanälen, dass ein fortbestehender Zugriff nicht zwingend durch Malware-Flags sichtbar wird. Persistenz kann über „saubere“ Mechanismen laufen, etwa über legitime Remote-Management-Features.
Mit Blick auf Governance und Regulierung verschärft sich der Druck zusätzlich. Ein Leak von Gerätezugängen betrifft häufig personenbezogene und sicherheitsrelevante Metadaten, etwa wenn VPN-Logins mit Nutzerkonten oder Identitätsdiensten verknüpft sind. Je nach Rechtsraum kommen Anforderungen an Meldewege, Risikoabwägungen und Nachweispflichten hinzu, etwa für Aufsichtsbehörden oder Kundenverträge. Für Unternehmen entsteht daraus ein doppelter Auftrag: technisches Eindämmen (Zugänge schließen, Exfiltration prüfen, Segmentierung verifizieren) und organisatorisches Belegen (Entscheidungen dokumentieren, Patch- und Reaktionsprozesse nachvollziehbar machen). Gerade in kritischen Branchen wird es schwer, „nur“ die Passwörter zu ändern, wenn nicht parallel die Wirksamkeit der Kontrollen geprüft wird.
Der zukünftige Ausblick lautet daher weniger „wer hat was geleakt“, sondern „wie stabil ist das Authentifizierungs- und Überwachungsmodell“. FortiBleed zeigt, dass selbst bei fehlenden Zero-Day-Exploits der Zugangskanal zur zentralen Schwachstelle wird. Gleichzeitig deuten die parallelen Berichte über Backdoors und API-gestützte Tarnung darauf hin, dass traditionelle Signaturen allein nicht reichen. Für Entwickler und Betreiber bedeutet das: Security by Design in Richtung Identitätsstufen, granulare Rollen, konsequente MFA-Policy, strikte Netzwerkzugriffsregeln sowie sichtbare Telemetriepfade. Wenn Unternehmen diese Grundlage konsequent aufbauen, sinkt die Wahrscheinlichkeit, dass ein Credential-Leak in eine vollständige Kompromittierung mündet.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CISA warnt vor FortiBleed: Leak betrifft 74.000 Fortinet-Gerätezugänge" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "CISA warnt vor FortiBleed: Leak betrifft 74.000 Fortinet-Gerätezugänge" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CISA warnt vor FortiBleed: Leak betrifft 74.000 Fortinet-Gerätezugänge« bei Google Deutschland suchen, bei Bing oder Google News!