LONDON / LONDON (IT BOLTWISE) – Eine groß angelegte Kampagne kompromittiert mehr als 80.000 Firewalls und entwendet laut Sicherheitsanalysen über 110 Millionen Zugangsdaten. Betroffen sind nicht nur britische Behörden, sondern auch weitere Institutionen und Versorgungsumfelder. Besonders kritisch: Die gestohlenen Anmeldedaten können als Einstiegspunkt für Ransomware gegen den NHS und andere Betreiber dienen. Parallel zeigen Indikatoren, dass einzelne Komponenten bereits in der Angriffskette als dauerhaft verankerte Backdoors genutzt wurden.

Die jüngste Cyberoffensive, die unter dem Namen „FortiBleed“ kursiert, trifft ein Kernstück moderner IT-Sicherheit: die Netzwerkperipherie. Laut Sicherheitsanalysen wurden mehr als 80.000 Firewalls kompromittiert, um an Login-Daten britischer Diplomaten und Beamter zu gelangen. Gleichzeitig sprechen die Berichte von einem Gesamtumfang von über 110 Millionen Zugangsdaten, die in der Folge auf Darknet-Marktplätzen gehandelt werden könnten. Die betroffenen Umgebungen umfassen dabei nicht nur staatliche Stellen, sondern auch lokale Verwaltungseinheiten in Großbritannien, was den Vorfall als branchen- und sektorübergreifendes Risiko einordnet.
Technisch ist dabei weniger die reine „Firewall-Nummer“ entscheidend als die Art, wie Angreifer später in die Systeme gelangen und dort bleiben. Die Kampagne zeigt Muster, die in früheren Intrusionswellen immer wieder auftauchen: erst ein Zugriff auf exponierte Management-Oberflächen, dann das systematische Sammeln von Zugangsdaten, anschließend das Ausnutzen weiterer Schwachstellen in der Lieferkette der Angriffsfläche. In mehreren Fällen wird zudem beschrieben, dass auch anfällige Komponenten wie Nextcloud in der Kette eine Rolle spielten. Sobald die Angreifer im Netz sind, installieren sie dauerhafte Zugänge – teils als scheinbar harmlose Accounts –, um die Kontrolle auch nach aktiven Ermittlungen zu bewahren.
Die Dimension lässt sich an der Scan- und Installationslogik ablesen. Berichten zufolge haben die Akteure rund 430.000 FortiGate-Firewalls weltweit gescannt und dabei mehr als 110 Millionen Zugangsdaten gesammelt. Auf etwa 12.000 bis 19.000 Geräten sollen anschließend spezifische Programme hinterlegt worden sein, die Datenverkehr überwachen und weitere Informationen abgreifen. Gerade dieser Schritt ist für Unternehmen gefährlich, weil er das klassische „Perimeter-only“-Denken unterläuft: Selbst wenn eine Firewall wiederhergestellt wird, bleibt die seitliche Ausbreitung oder das Abgreifen möglicherweise bestehen. Im Wettbewerb der Sicherheitsanbieter wirkt das wie eine Mahnung, dass Monitoring, Segmentierung und Identity-Schutz zusammengehören.
Im Markt-Kontext fällt auf, dass es sich nicht um einen einzelnen Ausreißer handelt, sondern um eine größere Welle, die mit weiteren kriminellen Gruppen in Verbindung gebracht wird. Sicherheitsforscher ordnen ähnliche Muster u. a. Gruppen wie Armored Likho, Berserk Bear und auch früheren Vorfällen im Umfeld von NHS- und Industrieangriffen zu. Besonders relevant für europäische Entscheider ist, dass die Liste der Zielbranchen breit ist: von Energieversorgern über Infrastrukturbetreiber bis zu Automotive-Zulieferern. Analysten betonen dabei, dass gestohlene Zugangsdaten häufig den schnellsten Weg liefern, um Erkennungsmechanismen zu umgehen, weil Angriffe dann „legitim“ wirken und nicht wie klassische Exploit-Ketten aus dem Nichts starten.
Experten warnen zudem vor einem spezifischen Eskalationspfad: Die gestohlenen Zugangsdaten könnten als Einstieg für Ransomware dienen, die anschließend die Betriebsfähigkeit kritischer Prozesse angreift. Dr. Saif Abed wird in den Berichten mit einer klaren Einschätzung zitiert, wonach die Daten als Startpunkt für verheerende NHS-Angriffe dienen könnten. In parallelen Szenarien gelten auch Energieversorger und Medikamentenlieferanten als gefährdet. Aus Sicherheitsmanagement-Sicht ist das plausibel: Datendiebstahl ist in solchen Kampagnen selten das Endziel, sondern die Voraussetzung, um zeitkritische Systeme unbemerkt zu erreichen und später mit Erpressungsschritten Druck aufzubauen.
Die in den Analysen erwähnten Verbindungen zu Ransomware-Gruppen wie INC und Lynx unterstreichen den „Economy-of-Attacks“-Effekt: Angriffsteams bauen auf geteilte Infrastruktur, überlappende IT-Komponenten und wiederverwendbare Toolchains. Erwähnt wird außerdem, dass forensische Indikatoren aus einem bestimmten Untersuchungszeitraum Hinweise auf solche Überschneidungen lieferten. Auf organisatorischer Ebene zeigt das, wie schwierig Zuordnung nach nur einem Incident wird: Nicht jede Komponente stammt zwingend aus derselben Hand, aber die Betriebslogik bleibt ähnlich. Unternehmen sollten daher auch den Abgleich ihrer eigenen Incident-Telemetrie priorisieren, statt sich ausschließlich auf externe Attribution zu verlassen.
Historisch betrachtet folgt FortiBleed einem Muster, das sich seit Jahren abzeichnet: Angreifer beginnen am Perimeter, nutzen anschließende Rechteausweitung und etablieren dann persistente Zugriffe. Schon in früheren Kampagnen, etwa bei großen Supply-Chain- oder Zero-Day-getriebenen Szenarien, zeigte sich, dass „ein Patch“ nicht reicht, wenn Zugangsdaten bereits abgeflossen sind oder wenn Backdoors über Neustarts hinaus aktiv bleiben. Der Fortschritt heutiger Angriffe liegt weniger in völlig neuen Mechaniken, sondern in der besseren Orchestrierung: erst Zugang, dann Beweglichkeit, dann Überwachung, dann monetarisierender Schritt. Dabei werden nicht nur Infrastrukturhersteller wie Fortinet adressiert; auch andere Netzwerksicherheitsanbieter stehen indirekt unter Druck, ihre Management- und Identity-Prozesse härter abzusichern.
Die rechtliche Dimension kommt hinzu und betrifft vor allem US-bezogene Compliance-Logiken, die auch für internationale Konzerne relevant werden. In den Berichten wird beschrieben, dass ein US-Bundesrichter den Versuch der SEC ablehnte, die Kontrolle auf interne Cybersicherheitsmaßnahmen auszuweiten. Das Urteil im laufenden SolarWinds-Verfahren stelle klar, dass die Aufsicht Betrugsklagen gegen Unternehmen und Führungskräfte bei falschen Angaben zur Sicherheitslage einreichen könne, aber nicht eigenständig interne Sicherheitsprotokolle vorschreibt. Praktisch heißt das: Unternehmen müssen belastbar darlegen können, wie sie Risiken erkennen, steuern und kommunizieren – und wie sie nach einem Verdacht die Zeit bis zur Schadensbegrenzung verkürzen.
Für die Zukunft ist entscheidend, wie schnell Unternehmen ihre Architektur anpassen und wie konsequent sie die Identity-Ebene absichern. Ein sinnvoller Ausblick lautet: Ransomware-Bedrohungen werden zunehmend daten- und zugangsgetrieben, wodurch „Credential Hygiene“ genauso wichtig wird wie klassische Vulnerability-Management-Prozesse. Konkret bedeutet das, dass Reset- und Rotation-Prozesse bei kompromittierten Management-Zugängen mit Netzwerksegmentierung, Monitoring und Protokollanalyse verzahnt werden müssen. Zugleich sollten Betreiber prüfen, ob Telemetrie aus Firewalls, VPNs, Identity-Systemen und zentralem Logging ein konsistentes Bild der Angriffsphase liefert. Wer das frühzeitig automatisiert, reduziert die Wahrscheinlichkeit, dass aus einer kompromittierten Firewall eine Kettenreaktion bis in Betriebs- und Erpressungsumfelder eskaliert.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "FortiBleed: 80.000 Firewalls geknackt, 110 Millionen Zugangsdaten gestohlen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "FortiBleed: 80.000 Firewalls geknackt, 110 Millionen Zugangsdaten gestohlen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »FortiBleed: 80.000 Firewalls geknackt, 110 Millionen Zugangsdaten gestohlen« bei Google Deutschland suchen, bei Bing oder Google News!