LONDON / LONDON (IT BOLTWISE) – Sicherheitsbehörden warnen vor der FortiBleed-Kampagne, bei der Angreifer Schwachstellen in Fortinet-Firewalls und SSL-VPNs ausnutzten. Berichtet wird von über 75.000 gestohlenen Zugangsdaten aus 194 Ländern. Besonders kritisch: Die kompromittierten Logins könnten den Einstieg in Systeme von Gesundheit, Energie und weiteren als essenziell eingestuften Bereichen erleichtern. Für Unternehmen ist jetzt vor allem das schnelle Patchen, das Aktivieren von Multi-Faktor-Authentifizierung und die gezielte Überprüfung eigener Logs entscheidend.

Unter dem Namen „FortiBleed“ laufen Ermittlungen zu einer großflächigen Kampagne gegen Firewall- und VPN-Infrastrukturen. Laut den vorliegenden Angaben nutzten Angreifer Sicherheitslücken in Fortinet-Firewalls sowie in SSL-VPN-Funktionen, um Zugangsdaten aus Unternehmens- und Behördenumgebungen abzugreifen. Die Größenordnung fällt dabei besonders ins Gewicht: In Summe sollen über 75.000 Logins aus 194 Ländern betroffen sein, und mehrere zehntausend Firewalls gelten als kompromittiert. Das britische NCSC hatte die Kampagne bereits im April 2026 identifiziert, damals unter anderem durch großvolumige Netzwerk-Scans.
Technisch betrachtet folgt das Muster einer klassischen Attack-Chain: Erst erfolgt das Auffinden verwundbarer Systeme, dann das Ausnutzen der Schwachstelle und anschließend die Datensammlung, um anschließend Zugangsdaten verwerten zu können. Im beschriebenen Ablauf kombinierten die Angreifer DNS-Hijacking mit massiven Passwortangriffen. Das bedeutet in der Praxis, dass sie das Zielsystem oder den Authentifizierungspfad so umleiten konnten, dass legitime Zugriffsversuche fehlgeleitet werden oder zusätzliche Schritte zur Identitätsprüfung umgehen. Für die Schutzseite ist entscheidend, dass man nicht nur die Exploit-Komponente betrachtet, sondern auch die nachgelagerten Anmeldeversuche und die daraus entstehenden Logspuren.
Die zugehörigen Zahlen verdeutlichen, wie stark die Kampagne auf „Noise-and-Repeat“-Angriffe ausgelegt war: Ermittler schätzen, dass rund 1, 16 Milliarden Passwortversuche unternommen wurden, um in geschützte Netzwerke vorzudringen. Bei solchen Volumina wird in vielen Umgebungen nicht jede einzelne Anfrage im Detail erfasst, weshalb Unternehmen ihre Detektion über mehrere Ebenen absichern sollten: WAF- und VPN-Logs, Authentifizierungsereignisse, Systemalarme sowie Netzwerk-Telemetrie. Besonders relevant ist dabei die Frage, ob die Systeme auf kompromittierte Accounts oder schwache Passwortrichtlinien gestoßen sind. In der Unternehmensrealität entstehen Angriffsfenster oft nicht durch einen einzigen Fehler, sondern durch das Zusammenspiel aus offener Angriffsoberfläche und unzureichendem Kontoschutz.
Im Marktkontext zeigt sich zudem, dass solche Vorfälle nicht isoliert bleiben. Fortinet ist als Hersteller weit verbreitet, doch die betroffenen Muster ähneln Incident-Formaten, die auch bei anderen Plattformen regelmäßig auftreten: Zunehmend integrieren Anbieter Funktionen rund um VPN, Remote Access und zentrale Policy-Durchsetzung, was die Angriffsfläche bei Konfigurations- oder Patch-Lücken vergrößert. Ein Vergleich zu alternativen Sicherheitsarchitekturen macht die Konsequenzen deutlich: In Umgebungen mit stärker segmentierten Zugriffspfade, klaren Zero-Trust-Policies und zentraler Kontrolle über Identitäten (z. B. Über SSO- und IAM-Schichten) lässt sich die Auswirkung eines gestohlenen Logins meist schneller begrenzen als in „flat“ verwalteten VPN-Domänen. Analystisch betrachtet erhöht genau diese Lücke den Wert gestohlener Zugangsdaten im Darknet.
Genaue Details zur Handelbarkeit der Beute unterstreichen die Motivation der Täter: Berichten zufolge werden einzelne Zugangssets im Darknet gehandelt, teilweise in Größenordnungen, die in eine hohe vierstellige Euro-Spanne pro Set umgerechnet werden. Das ist mehr als „nur“ Datendiebstahl. Für Angreifer bedeuten Logins mit potenziell gültigen Berechtigungen einen direkten Weg in weitere Systeme, etwa über bereits vertrauenswürdige Verwaltungszugänge oder interne Jump-Hosts. In der Meldung wird zudem die Möglichkeit angesprochen, dass die gestohlenen Credentials als Eintrittstor für Angriffe auf Regierungs- und Diplomatenkommunikation dienen könnten. Gleichzeitig fällt auf, dass einzelne Sicherheitsforscher die Kampagne mit der Gruppe APT28 (Fancy Bear) in Verbindung bringen; die Zuordnung bleibt jedoch ein Indiz, keine technische Garantie.
Für die betroffenen Organisationen steht jetzt vor allem Incident Response auf der Agenda: Netzwerke prüfen, verdächtige Geräte isolieren und Konfigurationen zurücksetzen. Ebenso wird betont, dass Multi-Faktor-Authentifizierung für alle betroffenen Firewall- und VPN-Nutzer aktiviert werden soll, idealerweise kombiniert mit einer konsequenten Überprüfung von Session- und Token-Mechanismen. Aus historischer Perspektive ist das nicht die erste Welle großflächiger VPN-Exploitationen. Schon in früheren Kampagnen hat sich gezeigt, dass allein das Schließen der Schwachstelle nicht ausreicht, wenn Zugangsdaten bereits Abfluss gefunden haben. Entscheidend ist daher das Zusammenspiel aus Patch, Kontenhärtung, Log-Forensik und der Suche nach Anzeichen für laterale Bewegung.
Auch die Regulierung und der Datenschutz spielen in dieser Lage eine praktische Rolle. Sobald Logins oder personenbezogene Daten aus Behörden- oder Beschäftigtenkontexten betroffen sein könnten, rücken Meldepflichten, Protokollierung und Lösch- bzw. Zugriffskonzepte in den Fokus. Unternehmen sollten ihre Lagebeurteilung so dokumentieren, dass sie sowohl sicherheitstechnisch als auch compliance-seitig nachvollziehbar ist: Welche Systeme waren exponiert, wann wurden Patches eingespielt, welche Logs existieren, und wurden Zugangsdaten plausibilisiert oder ersetzt? Gerade bei Rollen mit Zugriff auf Gesundheit, Energie oder weitere kritische Dienste sind Kommunikations- und Betriebsrisiken eng verknüpft. Ein sauberes Verfahren für das Sperren von Accounts und das Re-Enable von sicheren Authentifizierungswegen reduziert das Risiko von Folgeschäden und erleichtert Audits.
In den kommenden Wochen wird sich die Lage vermutlich in zwei Strängen entwickeln: erstens in Wellen von automatisiertem Abtasten und Credential-Stuffing gegen unzureichend nachgehärtete Systeme, zweitens in der Ausweitung der Angriffe auf interne Ziele. Für die IT bedeutet das, Firewalls und SSL-VPN-Gateways nicht nur als „Patch-Felder“ zu betrachten, sondern als Teil einer Gesamtarchitektur aus Identität, Netzwerksegmentierung und Monitoring. Ein realistisches Zukunftsszenario ist, dass Hersteller verstärkt in Built-in-Protections investieren, etwa strengere Default-Konfigurationen, verbesserte Anomalieerkennung und schnellere Notfall-Updates. Wer heute patcht, MFA erzwingt und Log-Überwachung mit konkreten Detektionsregeln koppelt, gewinnt Zeit – und verhindert, dass gestohlene Zugänge in produktive Angriffe überspringen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "FortiBleed: 75.000 Zugänge aus 194 Ländern über kompromittierte Fortinet-Firewalls" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "FortiBleed: 75.000 Zugänge aus 194 Ländern über kompromittierte Fortinet-Firewalls" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »FortiBleed: 75.000 Zugänge aus 194 Ländern über kompromittierte Fortinet-Firewalls« bei Google Deutschland suchen, bei Bing oder Google News!