
FBI und US Secret Service warnen, dass FortiBleed, eine Kampagne zum Diebstahl und Knacken von Passwörtern für Fortinet-FortiGate-Firewalls und SSL-VPN-Gateways, weiterhin aktiv ist. Unter Berufung auf SOCRadar zählen sie mehr als 86.644 kompromittierte Geräte in 194 Ländern; manche Opfer wurden aus ihren eigenen Firewalls ausgesperrt.
Was passiert ist
Am 6. Oktober 2026 veröffentlichten FBI und US Secret Service eine gemeinsame Warnung zu FortiBleed, einer Kampagne zum Diebstahl von Zugangsdaten, die sich gegen aus dem Internet erreichbare Fortinet-FortiGate-Firewalls und SSL-VPN-Gateways richtet. Unter Berufung auf das Threat-Intelligence-Unternehmen SOCRadar nennen die Behörden mehr als 86.644 kompromittierte Geräte in 194 Ländern. Die Kampagne läuft weiter: Die Täter scannen exponierte Firewalls mit früher erbeuteten Zugangsdaten, und einige Opfer wurden ausgesperrt, nachdem die Angreifer die ursprünglichen Konten gelöscht oder geändert hatten.
Fortinet erklärte bereits im Juni, dass keine neue Schwachstelle beteiligt ist: Die Angreifer nutzen aus früheren Vorfällen wiederverwendete Passwörter und Brute-Force-Angriffe auf schwache Passwörter ohne Mehrfaktor-Authentifizierung.
Wie die Angreifer vorgehen
Laut der Warnung legten die Täter versehentlich ihren eigenen Backend-Server offen und damit die ganze Kette: automatisiertes Scannen von VPN-Portalen, Credential Stuffing und Password Spraying mit älteren Fortinet-Leaks und Infostealer-Logs, danach Offline-Knacken der Passwort-Hashes auf gemieteten GPUs mit Hashcat und Hashtopolis. Die veraltete SHA-256-Speicherung erleichtert das. Danach legen sie neue Administratorkonten an (genannt werden etwa forticloud-sync, fortiAdmin oder adminsslvpn), durchsuchen das Active Directory und verkaufen den Zugang weiter. Ransomware-Affiliates, darunter INC/Lynx und Payload, haben ihn genutzt.
Was jetzt zu tun ist
- Nehmen Sie die Administration aus dem Internet oder beschränken Sie sie zumindest über Trusted Hosts oder eine Local-in-Policy.
- Beenden Sie alle Admin- und VPN-Sitzungen und setzen Sie alle VPN- und Administratorpasswörter zurück.
- Erzwingen Sie phishing-resistente MFA für das VPN und alle Verwaltungsoberflächen.
- Prüfen Sie die Konten mit
show system adminund vergleichen Sie die Konfiguration mit einer sauberen Sicherung; entfernen Sie unbekannte Konten. - Kontrollieren Sie die REST-API-Schlüssel (
show system api-user): Unbekannte löschen, die übrigen neu erzeugen. - Stellen Sie auf PBKDF2 um: Ab FortiOS 7.2.11, 7.4.8 bzw. 7.6.1 die Administratorpasswörter neu setzen, dann unter
config system password-policyden Befehlset login-lockout-upon-weaker-encryption enableausführen (login-lockout-upon-downgradeunter 7.2 und 7.4). Fortinet empfiehlt die neuesten Versionen 7.4, 7.6 oder 8.0. - Durchsuchen Sie Firewall-, VPN- und Domänencontroller-Logs nach den in der Warnung genannten IP-Adressen.
Unsere Einschätzung
Gegen FortiBleed hilft kein Patch: Eine Firewall, deren Verwaltungsseite aus dem Internet erreichbar und nur durch ein Passwort geschützt ist, steht offen. Ein Perimetergerät verdient dieselbe Sorgfalt wie ein Domänencontroller: keine öffentliche Admin-Oberfläche, MFA überall und eine regelmäßige Prüfung der Kontenliste.
Quellen
- FBI / USSS — FortiBleed Operations Continue Targeting Exposed Systems Leading to Reports of Lockouts (JCSA-20261006-01)
- Fortinet PSIRT — Analysis of reported credential compromise of FortiGate devices
- Fortinet Community — Enforcing PBKDF2 as hash function for administrator accounts in FortiOS v7.2.11 and later
- The Hacker News — FBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentials
Wie wir unsere Analysen auswählen, prüfen und schreiben →
Gestohlene Zugangsdaten beginnen oft mit einer Phishing-Nachricht. Verdächtige SMS oder E-Mail erhalten? Prüfen Sie sie, bevor Sie klicken:
Sorgen, dass Ihre Server angreifbar sind? Unser Team prüft, patcht und überwacht Linux- und Cloud-Infrastrukturen rund um die Uhr.
Mit einem Experten sprechen Unsere Managed Server Services →

