LONDON / IT BOLTWISE – Ein russischsprachiger Initial-Access-Broker soll hinter der großskaligen Credential-Harvesting-Operation „FortiBleed“ stecken. Laut Analyse wurden dabei weltweit über 430.000 FortiGate-Firewalls ins Visier genommen, teils mit einer spezifischen Sniffer-Komponente auf kompromittierten Geräten. Die Kampagne läuft seit Februar 2026 in mehreren Stufen und führt nach Schätzungen zu mehr als 110 Millionen identifizierten Credentials. Besonders kritisch: Die Beute wird anschließend geprüft, geknackt und für laterale Bewegung in Active-Directory-Umgebungen wiederverwendet.

FortiGate-Firewalls stehen erneut im Zentrum einer breit angelegten Angriffswelle: „FortiBleed“ gilt als Credential-Harvesting-Operation, die nach aktuellen Ermittlungen über 430.000 öffentlich erreichbare Geräte weltweit betroffen haben soll. Besonders auffällig ist der Zeitplan: Die Kampagne startet laut den verfügbaren Indikatoren bereits im Februar 2026 und arbeitet seitdem in wiederkehrenden Validierungs- und Exfiltrationsphasen. Während viele Vorfälle bei VPNs enden, wirkt FortiBleed wie ein systematisches Beutesammelprogramm, das sich an den Authentifizierungsverkehr der kompromittierten Appliances hängt und daraus verwertbare Identitäten ableitet.
Technisch liegt der Kern des Vorgehens im Zusammenspiel aus Erfassung, Extraktion und Wiederverwendung. Zentral ist eine Golang-basierte Komponente namens „FortigateSniffer“, die die internen FortiOS-Diagnosefunktionen nutzt und dabei insbesondere den Befehl „diagnose sniffer packet“ verwendet. Dadurch kann der Angreifer Authentifizierungsdaten passiv abgreifen, die über die betroffenen Firewalls laufen. Die Sniffer-Logik ist für mehrere Protokolle ausgelegt und soll Authentifizierungsinformationen aus Traffic ableiten, darunter gängige Verzeichnisschnittstellen und Dienste wie LDAP, Kerberos, RADIUS, SMB oder auch MySQL- und PostgreSQL-Verbindungen.
Im nächsten Schritt wird das gesammelte Material operativ „tauglich“ gemacht: Hashes werden gecrackt und Credentials gegen Active-Directory-Domänen sowie weitere exponierte Services validiert. Dafür werden in der Analyse gleich mehrere Werkzeugbausteine genannt, darunter „Hashmat“ und „Hashtopolis“, orchestriert über einen Telegram-Bot („HASHBOT“). Diese Kombination ist weniger ein Zufallsfund als vielmehr eine Pipeline-Idee: erst sammeln, dann cracken, dann prüfen, dann seitlich vorrücken. Damit nähert sich FortiBleed dem Muster, das man auch aus anderen Phasen automatisierter Ransomware-Delivery kennt, etwa bei Akteuren, die gestohlene Zugänge direkt für den Zugriff auf Domänencontroller oder zentrale Verwaltungsportale weiterverwenden.
Der Markt- und Wettbewerbsaspekt wird besonders deutlich, wenn man die Angriffsarchitektur als „Initial-Access-as-a-Service“ betrachtet. In der Praxis liefern solche Operationen nicht nur Daten, sondern verkürzen auch den Weg von der ersten Kompromittierung bis zur Eskalation in Unternehmensnetzwerken. Experten ordnen FortiBleed deshalb weniger als Einmalangriff ein, sondern als wiederverwendbare Kampagnenlogik, die in der Breite skaliert. Das passt zu einem Trend, den man in vielen Branchenanalysen sieht: Scanner-First-Strategien mit massenhafter Kandidatenauswahl, gefolgt von credential-basierten Angriffen, verdrängen zunehmend „Handarbeit“ in den frühen Phasen. Als Vergleich lohnt sich die Einordnung anderer Credential-Harvesting-Kampagnen: Sie nutzen oft ähnliche Bausteine wie Masscan-ähnliche Erkennung und Bruteforce/Stuffing, unterscheiden sich aber meist darin, wie konsequent die Authentifizierungsdaten in verwertbare Domänenzugänge überführt werden.
Aus historischer Perspektive ist das Vorgehen allerdings nicht neu, sondern eine Weiterentwicklung etablierter Techniken. Seit Jahren existieren Angriffsketten, die mit dem Erkennen exponierter Geräte beginnen, anschließend Schwachstellen oder Fehlkonfigurationen ausnutzen und dann Zugangsdaten abgreifen. Neu ist bei FortiBleed weniger das Grundprinzip als die konkrete Ausgestaltung: Die Sniffer-Komponente integriert sich eng in die FortiOS-Mechanik, und die Arbeitsorganisation wirkt wie ein industriell getakteter Ablauf. Dazu kommt ein Hinweis auf mögliche Hilfe durch eine offene „AI-native Offensive Security“-Plattform für Teile des Workflows sowie die Nutzung verwandter Open-Source-Komponenten in früheren Kampagnen. Selbst wenn diese Annahme nur Teilaspekte betrifft, zeigt sie die Richtung: Automatisierung wird vom Scannen bis zur Auswertung stärker „zusammengezogen“.
Für die Zielauswahl spielen wirtschaftliche Faktoren offenbar eine zentrale Rolle. Die Auswertung berichtet, dass der Zugriff nicht wahllos in allen Umgebungen erfolgt, sondern priorisiert wird – mit einem Fokus auf kleine und mittlere Unternehmen, häufig unter 200 Mitarbeitenden. Zusätzlich werden mehrere Branchen und Regionen genannt, wobei die Schwerpunkte laut Analyse besonders auf den USA und Indien liegen und der IT-Dienstleistungssektor besonders häufig adressiert wird. Das ist strategisch plausibel: Kompromittierte Dienstleister können als Zwischenstufe dienen, weil sie leichteren Zugang zu Kundennetzwerken, Projektumgebungen oder administrativen Plattformen schaffen. Solche „Zwei-Hop“-Zugriffe erhöhen den ROI für Angreifer, weil sie die Wahrscheinlichkeit späterer Vollkompromittierungen steigern.
Die Kampagne wird zudem mit operationalen Steuerungen beschrieben, die für Blue-Teams oft schwer zu erkennen sind. Dazu gehören eine Geofencing-Logik, die Aktivitäten auf bestimmte IP-Bereiche einschränkt, sowie zeitliche Begrenzungen, etwa zwischen 7:00 und 18:00 Moskauer Zeit. In der gleichen Quelle wird ein Zyklus von 300 Minuten genannt, bei dem Statusmeldungen in kurzen Abständen ausgegeben werden, inklusive Zählern für Erfolg, Fehlschlag, Timeouts und Warnungen. Diese Art von Taktung reduziert „leere“ Versuche, erhöht die Trefferquote und hilft dabei, Ressourcen effizient über viele Ziele zu verteilen. In den frühen Zyklen soll die Validierungsrate nahe an 90% gelegen haben.
Ein besonders heikler Punkt ist die Menge und Vielfalt der Beutedaten: Für die Operation werden mindestens 659 Credential-Harvesting-Pipelines in bestimmten Zeitfenstern geschätzt, mit insgesamt über 110 Millionen identifizierten Credentials. Genannt werden unter anderem 14,8 Millionen RADIUS-Zugänge, 924.000 NTLM-Hashes, 130.000 Kerberos-Hashes sowie 89 Millionen MySQL-Authentifizierungstokens. Für Organisationen wirkt das wie eine Eintrittskarte in mehrere Systeme gleichzeitig, nicht nur in eine VPN-Umgebung. Wenn dann zusätzlich in der Analyse wiederholte Username-/Password-Paare über tausende IPs auftauchen, entsteht der Verdacht auf eingesetzte „geplante“ Zugangswege, die wie ein Backdoor-Mechanismus funktionieren könnten.
Damit rückt auch die betriebliche Abwehr in den Fokus. Fortinet-Nutzer sollten besonders die Kombination aus exponierter Verwaltungsoberfläche und fehlender Segmentierung prüfen: Wo sind SSH/SSL-VPN-Optionen erreichbar, und welche Authentifizierungsflüsse passieren zwischen Internet und internen Domänen? Da FortiBleed offenbar auf passives Mitlesen von Authentifizierung setzt, helfen klassische Firewall-Regeln allein oft nicht; entscheidend ist die schnelle Reduktion der Angriffsoberfläche, etwa durch konsequente Restriktionen, Logging-Aktivierung und das Erkennen abnormaler Diagnose- oder Sniffer-Nutzung. Unternehmen sollten außerdem Annahmen über „Single-Point-Compromise“ hinterfragen: Ein kompromittiertes Edge-Gerät kann über laterale Bewegungen in Active Directory übergehen, daher müssen Detektion und Incident Response über Domänengrenzen hinweg geplant sein.
Regulatorisch und datenschutztechnisch ist die Lage ebenfalls relevant. Credential-Harvesting und Exfiltration berühren in der Regel personenbezogene Daten und Sicherheitskennungen, die unter Datenschutzgrundsätze fallen können; in der EU ist dafür insbesondere die DSGVO-Betrachtung zur Meldepflicht bei Sicherheitsverletzungen maßgeblich. Praktisch heißt das: Rollen, Fristen und Beweissicherung sollten vorab festgelegt werden, inklusive der Frage, welche Systeme als „betroffen“ gelten, wenn die Kompromittierung über Firewalls indirekt Nutzeridentitäten und Session-Cookies betrifft. Gleichzeitig sollten Security-Teams die betroffenen Protokolle priorisieren, weil Auth-Token und Hashes im Worst Case langfristig nutzbar bleiben und nicht nur für den sofortigen Zugriff taugen.
Mit Blick auf die Zukunft deutet FortiBleed auf zwei Entwicklungen hin. Erstens werden Automatisierungs- und Orchestrierungsbausteine stärker in modulare Kampagnenketten integriert, in denen Werkzeuge für Scanning, Validierung, Hash-Cracking und Exfiltration nahtlos zusammenwirken. Zweitens dürfte die „Multi-Vendor“-Logik zunehmen: In der Analyse wird beschrieben, dass neben FortiGate auch andere internetexponierte Komponenten wie NAS-Systeme, Firewall-Appliances, Portal- und VPN-ähnliche Endpunkte sowie Datenbankserver abgegriffen werden. Für die Praxis bedeutet das, dass Security-Programme mehr auf generische Zugriffskontrollen, Least Privilege und schnelle Härtung setzen müssen, statt sich nur auf einzelne CVEs oder bekannte Fortinet-spezifische Muster zu fokussieren.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "FortiBleed: KI-gestützte Credential-Harvesting-Attacken auf 430.000 FortiGate" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "FortiBleed: KI-gestützte Credential-Harvesting-Attacken auf 430.000 FortiGate" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »FortiBleed: KI-gestützte Credential-Harvesting-Attacken auf 430.000 FortiGate« bei Google Deutschland suchen, bei Bing oder Google News!