LONDON (IT BOLTWISE) – Eine groß angelegte FortiBleed-Kampagne hat gestohlene FortiGate-Zugangsdaten direkt mit nachfolgenden Ransomware-Operationen der Gruppen INC und Lynx verknüpft. Branchenbeobachter berichten von massiven Scan-Raten gegen tausende Portale in über 150 Ländern, gefolgt von administrativem Zugriff und mehreren Dutzend voll durchlaufener Angriffsketten. Zusätzlich wird beschrieben, dass spezialisierte Sniffer-Zugriffsdaten aus Netzwerkverkehr ableiten und parallel weitere Endpunkte kompromittieren. Das erhöht den Druck, Fortinet-Exponierung, Credential-Hygiene und Patch-Management in Unternehmen deutlich strenger umzusetzen.

Die jüngst öffentlich gewordene FortiBleed-Kampagne zeigt in erschreckender Klarheit, wie aus Credential-Harvesting ein direkter Trigger für Ransomware werden kann. Laut Analysen eines Bedrohungsintelligenz-Anbieters wurden die bereits aus kompromittierten Fortinet-Firewalls abgegriffenen Zugangsdaten nicht „nur“ für spätere Nutzung gesammelt, sondern gezielt so eingesetzt, dass damit Folgemaßnahmen gegen andere Ziele angestoßen wurden. Besonders brisant ist die direkte Zuordnung zu den Ransomware-Operationsgruppen INC und Lynx: Ein Operator, der in Infrastruktur- und Arbeitskontexte von FortiBleed eingebunden war, tauchte gleichzeitig in Verhandlungs-Workflows beider Gruppen auf. Damit verschiebt sich das Bild weg von isolierten Datendiebstählen hin zu einer abgestimmten Attack-Chain.
Technisch lässt sich der Ablauf als klassischer Internet-Scanning- und Pre-Auth-Exploit-Prozess mit zusätzlicher Beobachtung des Netzwerkverkehrs einordnen. Die Akteure suchten systematisch nach exponierten FortiGate-Portalen und versuchten dann, in erster Linie über bekannte Credential-Kombinationen einzudringen. Die beschriebenen Größenordnungen sind dabei eindeutig: Über einen Zeitraum von der Kampagnenaufdeckung bis zur forensischen Verknüpfung wurden Scans gegen rund 11.250 FortiGate-Portale in mehr als 150 Ländern beobachtet. Danach folgte bei 409 Zielen bestätigter Admin-Level-Zugriff, und in 354 Fällen soll die vollständige Angriffskette erfolgreich abgeschlossen worden sein. Auf diese Weise entstanden mindestens 12 nachgelagerte Ransomware-Deployments, bei denen laut Bericht „hundreds“ von Endpunkten in betroffenen Organisationen verschlüsselt wurden.
Ein zentraler Baustein der Kampagne ist die Nutzung von Sniffing-Mechanismen. Statt sich ausschließlich auf „passende“ Anmeldeinformationen zu verlassen, installierten die Angreifer einen in Go geschriebenen Sniffer, der Netzwerkpakete passiv auswerten sollte, um Credentials und weitere Authentifizierungsdaten aus laufendem Verkehr abzuleiten. Die Schätzung lautet, dass der Golang-Sniffer auf etwa 12.000 Fortinet-Geräten aktiv gewesen sein dürfte. Das ist im Verhältnis zu den insgesamt adressierten Zielen ein Subset: Der Bericht geht davon aus, dass weltweit rund 430.000 FortiGate-Firewalls ins Visier genommen wurden, wobei dabei über 110 Millionen Credentials gesammelt worden seien. Solche Zahlen verdeutlichen, warum Unternehmen inzwischen nicht mehr nur „den einen Einbruch“ suchen sollten, sondern systematisch nach Credential-Reuse, Session-Abgriffen und lateral movement-Spuren fahnden müssen.
Der Markt- und Wettbewerbsaspekt liegt hier in der Kombination zweier ansonsten häufig getrennt betrachteter Welten: Credential-Brokerage und Ransomware-Operationen. Die Verknüpfung zu INC und Lynx ist deshalb so relevant, weil sie eine Art „erstes Kapitel“ der Cybercrime-Kette belegt: Ein Einstieg über gehackte oder aus dem Traffic extrahierte Zugangsdaten kann in kurzer Zeit in Verhandlungen, Lösegeld-Strategien und die technische Ausführung der Verschlüsselung übergehen. Experten ordnen das als Zeichen wachsender Arbeitsteilung ein: Ein Kernteam steuert die hochwirksamen Intrusionen, während Spezialisten Scouting, Sniffing und Logik-Komponenten ausrollen. Zudem wird eine mögliche Rolle als „Initial Access Broker“ beschrieben, also als Akteur, der den ersten Zugriff liefert und dadurch nachgelagerten Gruppen Geschwindigkeit und Reichweite verschafft.
Historisch betrachtet ist das Muster nicht völlig neu, aber die Konsequenz ist deutlich. Seit Jahren versuchen Kriminelle, durch Internet-Scanning exponierte Geräte abzugreifen; auch Sniffer- und Credential-Collector-Module sind bekannt. Neu ist jedoch die harte Operationalisierung: Der Bericht stützt sich auf eine neu entdeckte Serverinstanz, die Einsicht in interne Dateien, Logs und Arbeitsdokumentation geliefert haben soll. Außerdem wird ein konkreter OPESEC-Fehler genannt: Ein Server mit gestohlenen Zugangsdaten von tausenden Fortinet-Appliances soll unbeabsichtigt öffentlich erreichbar gewesen sein. Für Unternehmen ist das eine wichtige Lehre, weil selbst scheinbar „kleine“ OPSEC-Aussetzer die gesamte Lieferkette von Credential-Gewinnung bis Incident-Response-Klarheit beschleunigen können.
Parallel verstärkt sich der Druck durch weitere Schwachstellen-Ausnutzung in verwandten Komponenten. So wird berichtet, dass ein weiteres Vorgehen in Zusammenhang mit einer Schwachstelle im Fortinet FortiClient EMS-Kontext beobachtet wurde (CVE-2026-35616, CVSS 9,1). Dabei soll ein Informationsdiebstahl-Tool namens EKZ Stealer zum Einsatz gekommen sein, mit dem Ziel, Anmelde- und Credential-relevante Daten aus Chromium-basierten Browsern sowie Firefox auszulesen und anschließend per PowerShell zu exfiltrieren. Gleichzeitig wird in der FortiBleed-Analyse erwähnt, dass die Angreifer vermutlich mindestens eine Zero-Day-Schwachstelle in Nextcloud besitzen und diese als weiteres Einfallstor oder zur Privilegierung nutzen könnten. Genau diese Mehrgleisigkeit macht die Kampagne strategisch gefährlich: Selbst wenn eine einzelne Schwachstelle geschlossen wird, können andere Zugangspfade bestehen bleiben.
Aus regulatorischer und datenschutzbezogener Sicht ist die Dimension ebenfalls klar. Credential-Harvesting bedeutet im Kern Zugriff auf Authentifizierungsfaktoren, wodurch personenbezogene Daten und Unternehmensgeheimnisse schnell in Reichweite geraten. In der EU verschärft das die Erwartungen an organisatorische und technische Maßnahmen: Neben Patch- und Konfigurationshygiene zählen dazu auch die Erfassung von Anmeldeereignissen, die Überwachung verdächtiger Admin-Logins, sowie eine konsequente Minimierung von Berechtigungen. Für die Praxis heißt das: Zugangsdaten müssen nach einer vermuteten Kompromittierung rotieren, Session-Tokens sind zu invalidieren, und Firewalls sollten nach „Zero Trust“-Prinzipien so segmentiert werden, dass ein einmaliger Zugriff nicht automatisch eine breite Bewegung ins interne Netz erlaubt.
Für die nächsten Wochen lässt sich daraus ein belastbarer Handlungsfahrplan ableiten. Unternehmen sollten zuerst die Exponierung von Fortinet-Komponenten prüfen, besonders wenn Management-Portale aus dem Internet erreichbar sind oder Default-/Alt-Credentials im Umlauf waren. Danach ist die Suche nach Spuren der Sniffer-Komponente, ungewöhnlichen Authentifizierungsflüssen und verdächtigen Netzwerkpfaden wichtig, inklusive der Korrelation von Admin-Zugriffen mit nachfolgenden Verschlüsselungsaktivitäten. Zusätzlich sollten IT- und Security-Teams FortiClient EMS, Nextcloud und die gesamte Client- und Identity-Kette hinsichtlich der genannten Schwächen und indirekter Abhängigkeiten priorisieren. Der entscheidende Zukunftspunkt: Wenn Credential-Broker und Ransomware-Teams stärker gekoppelt sind, wird die Zeit bis zum „zweiten Schlag“ kürzer. Wer Incident-Response und Credential-Management vorher automatisiert, gewinnt in diesem Szenario messbar Resilienz.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "FortiBleed: Gestohlene FortiGate-Zugangsdaten als Sprungbrett für INC- und Lynx-Ransomware" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "FortiBleed: Gestohlene FortiGate-Zugangsdaten als Sprungbrett für INC- und Lynx-Ransomware" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »FortiBleed: Gestohlene FortiGate-Zugangsdaten als Sprungbrett für INC- und Lynx-Ransomware« bei Google Deutschland suchen, bei Bing oder Google News!