LONDON (IT BOLTWISE) – Mehrere großangelegte Kampagnen zeigen gerade, dass Cyberkriminelle mit altbekannten Methoden mehr Wirkung erzielen als mit neuen Zero-Days. Bei „FortiBleed“ erbeuteten Angreifer Zugangsdaten von 86.644 Fortinet-FortiGate-Firewalls und lösten mindestens zwölf Ransomware-Angriffe aus. Parallel berichten Sicherheitsforscher von 81 Millionen Anmeldeversuchen gegen Microsoft-365-Konten per Password Spraying über einen veralteten OAuth-Flow und Azure-CLI. Zusätzlich zwingt Citrix Administratoren mit Notfall-Updates für NetScaler ADC und Gateway zum schnellen Patchen einer SAML-relevanten Schwachstelle.

Die aktuelle Angriffsserie wirkt wie ein Lehrstück über die Sicherheitsrealität vieler Unternehmen: Nicht die technisch spektakulärsten Exploits entscheiden häufig über den Schaden, sondern die Kombination aus veralteten Konfigurationen, schwachen Admin-Konten und Prozesslücken. Wie Sicherheitsforschungen zu „FortiBleed“ berichten, erbeuteten Angreifer Zugangsdaten von 86.644 Fortinet-FortiGate-Firewalls. Bemerkenswert ist dabei weniger die Schlagzeile als das Muster: Die Operation habe mehr als 320.000 Portale in 194 Ländern angegriffen und insgesamt 1,16 Milliarden Anmeldeversuche generiert. Betroffen seien besonders Branchen wie Fertigung, Technologie und Logistik.
Technisch betrachtet setzt „FortiBleed“ auf einen Angriffspfad, der sich gut in klassische Intrusion-Ketten einordnet. Die Angreifer sollen zuvor gestohlene Firewall-Konfigurationen genutzt und darauf enthaltene SHA-256-Hashwerte geknackt haben, und zwar mit einem 45-GPU-Cluster. Die entscheidende Aussage dahinter lautet: Es handelte sich offenbar nicht um eine neu entdeckte Sicherheitslücke, sondern um ein Vorgehen, das aus dem Zusammenspiel von veralteten Hash-Verfahren und schwachen Administratoren-Passwörtern Kapital schlägt. Aus 11.250 gescannten Portalen wurden in 409 Fällen Admin-Zugriffe erreicht, in 354 Fällen folgte die komplette Angriffskette, bevor Ransomware-Aktivitäten zumindest in 12 Fällen einsetzten.
Dass solche Kampagnen funktionieren, erklärt auch den gleichzeitigen Druck auf andere Angriffsflächen. Parallel zu „FortiBleed“ wurde eine Password-Spraying-Welle gegen Microsoft-365-Konten beobachtet: Vom 12. bis 26. Juni 2026 zählten Sicherheitsforscher 81 Millionen Anmeldeversuche, was zu 78 kompromittierten Konten in 64 Organisationen führte. Die Täter nutzten dabei die Azure Command Line Interface (CLI) und einen veralteten OAuth-Flow namens ROPC, um Multi-Faktor-Authentifizierung (MFA) und Conditional-Access-Richtlinien gezielt zu umgehen. Das ist aus Marktsicht ein Warnsignal: In vielen Umgebungen existieren Ausnahmen oder falsch konfigurierte Regeln, besonders wenn Anwendungen nicht für die strengsten Policies vorgesehen sind.
Ein besonders relevanter Vergleich im Wettbewerb der Angreifer ist die Skalierung über verschiedene Komponenten. Während Fortinet-Firewalls häufig als zentrale Perimeter-Schicht dienen, wird Identität in der Cloud zum neuen „Schlüsselraum“. Dass Sicherheitsfirmen die Nutzung der Azure-CLI einschränken und MFA für alle Benutzergruppen verbindlich vorschreiben empfehlen, ist daher weniger eine Einzelmaßnahme, sondern eine Strategie gegen wiederholte Anmeldeversuche. Experten betonen sinngemäß, dass Angriffe wie diese selten auf Einmal-Erfolge abzielen, sondern auf wiederholbares Ausprobieren mit hoher Automatisierung. In der Praxis bedeutet das: Die Verteidigung muss nicht nur Exploits stoppen, sondern auch Authentifizierungs- und Provisionierungswege härten.
Auch Citrix liefert dafür gerade ein technisches Gegengewicht. Am 3. Juli 2026 veröffentlichte der Hersteller kritische Sicherheitsupdates für NetScaler ADC und Gateway. Hintergrund ist die Schwachstelle CVE-2026-8451 mit einem CVSS-Score von 8,8; sie betrifft SAML-Identity-Provider-Konfigurationen und kann Speicherzugriffe vor der Authentifizierung ermöglichen. Zusätzlich wurde eine Denial-of-Service-Lücke im HTTP/2-Protokoll geschlossen (CVE-2026-13474). Laut den Angaben sollten Administratoren besonders die Versionen 14.1 und 13.1 zeitnah patchen, weil Angreifer bereits innerhalb von 24 Stunden nach Bekanntwerden der Lücke versucht haben, sie auszunutzen.
Das historische Muster dahinter ist gut nachvollziehbar: Seit Jahren verschiebt sich der Schwerpunkt von „neuen“ Schwachstellen hin zu Missbrauch vorhandener Schwächen und Konfigurationsfehler. Password Spraying ist hierfür ein klassisches Beispiel, weil es auch ohne Exploit-Fähigkeit funktioniert, solange Sperrmechanismen, Monitoring und Policy-Feingranularität nicht konsequent greifen. Im Fall von FortiGate-Umgebungen ist es die Kombination aus schwachen Passwörtern und ungünstigen Hash-/Credential-Handling-Einstellungen, die Angreifern Aufwand spart. Damit wird die Sicherheitsaufgabe in Unternehmen komplexer: Identity-Security, Endpoint- und Netzwerk- sowie Applikations-Gates dürfen nicht isoliert betrachtet werden, sondern müssen als durchgängige Kette gedacht werden.
Für den Markt bedeutet das: Hersteller und Enterprise-Kunden stehen gleichzeitig unter Liefer- und Betriebsdruck. Während Anbieter wie Citrix Patch-Mechanismen und Sicherheitsadvisories bereitstellen, müssen Unternehmen intern Patch-Fenster, Regressions-Tests und Rollback-Pläne so auslegen, dass „Notfall“ nicht synonym mit „zu spät“ wird. Gleichzeitig sollten sie Governance für Cloud-Zugriffe verschärfen: Wenn ein veralteter OAuth-Flow oder CLI-basierte Zugriffe Policies aushebeln können, muss das früh in Architektur-Reviews und beim Identity-Design auffallen. Eine gute Abwehrstrategie verbindet zudem technische Kontrollen mit operativen Leitplanken wie regelmäßigen Credential-Audits, konsequenter MFA-Rollout-Planung und Zero-Trust-orientierten Zugriffsbeschränkungen.
Der letzte Punkt berührt auch regulatorische und datenschutzbezogene Konsequenzen. Beim US-Gesundheitsdienstleister AdaptHealth wurde am 3. Juli 2026 ein schwerwiegender Vorfall gemeldet, der nach Entdeckung am 15. Juni offenbar über Social Engineering gegenüber einem externen Dienstleister lief. Dabei sollen Angreifer eine Passwortdatei für die Versicherungsabrechnung sowie personenbezogene Patientendaten und geschützte Gesundheitsinformationen erbeutet haben; Zahlungsdaten und Sozialversicherungsnummern seien hingegen nicht betroffen gewesen. In solchen Fällen wird Datensicherheit nicht nur IT-Thema, sondern Compliance-Thema: Logs, Zugriffsnachweise, Incident-Response-Zeitlinien und Lösch-/Migrationsentscheidungen müssen so dokumentiert sein, dass sie auch Prüfungen durch Aufsicht und Kundenstandards standhalten.
Mit Blick auf die Zukunft wird klar, worauf Teams in den nächsten Monaten priorisieren sollten: erstens die Härtung von Authentifizierungskanälen gegen wiederholte Versuche, zweitens die schnelle und verlässliche Patch-Disziplin bei Gateway- und Identity-nahem Traffic sowie drittens die Ausrichtung der Credential-Strategie auf echte Widerstandsfähigkeit gegenüber Hash-Knackversuchen. Angreifergruppen wie INC und Lynx werden in solchen Berichten mit „FortiBleed“ in Verbindung gebracht, was die Verbindung von Initial Access und anschließender Ransomware-Kette erneut unterstreicht. Wer jetzt in Monitoring, Policy-Consistency und Incident-Übungen investiert, verkürzt nicht nur die Eindringzeit, sondern verbessert auch die Fähigkeit, im Ernstfall schnell zu isolieren und den Betrieb zu stabilisieren.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "FortiBleed und M365-Passwortspraying: Warum Cyberangriffe auf Schwachstellen setzen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "FortiBleed und M365-Passwortspraying: Warum Cyberangriffe auf Schwachstellen setzen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »FortiBleed und M365-Passwortspraying: Warum Cyberangriffe auf Schwachstellen setzen« bei Google Deutschland suchen, bei Bing oder Google News!