US-Behörden warnen Unternehmen und andere Organisationen, dass die Kampagne FortiBleed zum Abgreifen von Zugangsdaten weiterhin auf über das Internet erreichbare Fortinet-FortiGate-Firewalls und SSL-VPN-Gateways abzielt.
Laut Berichten über die Warnung des FBI und des U.S. Secret Service scannen die Betreiber weiterhin exponierte Fortinet-Systeme und nutzen dafür Zugangsdaten, die sie bei früheren Angriffen gestohlen haben. Erfolgreiche Zugriffe können ihnen als Sprungbrett in interne Netzwerke dienen. Dort können sie nach privilegierten Konten suchen, weitere Zugangsdaten sammeln und Daten stehlen.
Die Warnung wurde an einem Dienstag veröffentlicht. Aus den verfügbaren Berichten geht jedoch nicht hervor, an welchem Datum. FortiBleed wurde erstmals im Juni 2026 von SOCRadar bei Hudson Rock dokumentiert.
Bei FortiBleed handelt es sich laut den Berichten nicht um eine neu entdeckte Software-Schwachstelle. Die Kampagne stützt sich vor allem auf durchgesickerte, wiederverwendete und abgefangene Zugangsdaten sowie auf das Knacken von Passwörtern und Methoden, mit denen sich authentifizierte Zugriffe aufrechterhalten lassen.
Die Kampagne zielt auf exponierte FortiGate- und SSL-VPN-Systeme
Betroffen sind Fortinet-FortiGate-Firewalls und SSL-VPN-Gateways, die über das Internet erreichbar sind. Die Berichte nennen weder bestimmte Produktversionen noch eine zugehörige CVE.
FortiBleed beginnt den Berichten zufolge damit, exponierte Fortinet-Portale aufzuspüren. Anschließend versuchen die Angreifer, sich über Credential Stuffing und Passwort-Spraying Zugriff zu verschaffen. Dabei verwenden sie Material aus früheren Zugangsdaten-Leaks und Infostealer-Protokollen.
Das FBI und der USSS erklärten, dass die Kampagne außerdem wiederverwendete oder offengelegte Passwörter sowie veraltete SHA-256-Passwortspeicherung ausnutzt. Sobald ein Anmeldeversuch erfolgreich ist, kann die Firewall oder das VPN-Gateway zum Einstiegspunkt für weitergehende Aktivitäten im Netzwerk werden.
Bis zum 19. Juni 2026 soll die Kampagne mehr als 86.644 gültige Gerätezugangsdaten in 194 Ländern gesammelt haben. Dabei handelt es sich um Zugangsdaten, nicht um betroffene Personen. Die Zahl lässt sich auch nicht ohne Weiteres als Anzahl unterschiedlicher Geräte verstehen, da auf einem System mehrere gültige Konten vorhanden sein können.
In den Berichten wird FortiBleed als weltweit agierende, russischsprachige Kampagne beschrieben, die Tausende Fortinet-Firewalls ins Visier genommen hat. Diese Beschreibungen und die Schätzung zum Umfang stammen aus den zitierten Berichten und wurden hier nicht unabhängig überprüft.
FortigateSniffer speist eine GPU-gestützte Passwort-Cracking-Pipeline
Der beschriebene Ablauf umfasst fünf miteinander verbundene Phasen: Aufklärung, Erstzugriff, Abfangen von Zugangsdaten, Knacken von Passwörtern sowie Persistenz und Datendiebstahl.
Nachdem die Betreiber ein exponiertes Fortinet-System gefunden und Zugriff darauf erlangt haben, setzen sie FortigateSniffer ein, ein in Go geschriebenes Erfassungstool. Damit überwachen sie den Berichten zufolge passiv den Authentifizierungsverkehr über 24 Protokolle hinweg und erfassen, sofern verfügbar, Klartext-Zugangsdaten und Passwort-Hashes.
Die erfassten Hashes werden anschließend an eine GPU-beschleunigte Cracking-Umgebung übermittelt, die auf Hashmat und Hashtopolis basiert. Die Betreiber sortieren, ergänzen und überprüfen die wiederhergestellten Zugangsdaten offenbar, statt das gesammelte Material als einen undifferenzierten Passwort-Dump zu behandeln.
Skripte sollen außerdem Honeypots herausfiltern, Organisationen zuordnen und potenzielle Opfer unter anderem nach Umsatz und Netzwerkstruktur bewerten. Das deutet auf eine gezielte Auswahl hin, bei der der Aufwand auf besonders nützliche Zugänge konzentriert wird.
Mit den wiederhergestellten Zugangsdaten können die Angreifer verschiedene Folgeaktionen durchführen:
- Active-Directory-Aufzählung;
- Kerberos-Validierung;
- SMB-Authentifizierung;
- weiteres Passwort-Spraying;
- Suche nach privilegierten Konten;
- laterale Bewegung in verbundene Systeme.
Die einzelnen Phasen sind kein Beleg dafür, dass jede identifizierte Organisation die gesamte Angriffskette durchlaufen hat. Scans, erfolgreiche Authentifizierung, das Sammeln von Zugangsdaten und die Bewegung innerhalb des Netzwerks stehen für unterschiedliche Zugriffsstufen und Auswirkungen.
Neue Konten und Sitzungscookies sichern den Zugriff ab
Nach dem Eindringen in eine Umgebung legen die Betreiber den Berichten zufolge neue Administratorkonten auf Fortinet-Geräten an. Außerdem können sie authentifizierte Zugriffe über gestohlene Sitzungscookies aufrechterhalten und sind dadurch weniger darauf angewiesen, wiederholt ein Passwort einzugeben.
Das FBI und der USSS warnten, dass Angreifer bestehende Passwörter ändern oder löschen und legitime Administratoren so möglicherweise von ihren Fortinet-Geräten aussperren können. In einigen gemeldeten Fällen löschten die Betreiber bestehende Konten und legten stattdessen neue unter ihrer Kontrolle an.
Dieses Vorgehen erfüllt zwei praktische Zwecke. Es kann die Reaktion auf Sicherheitsvorfälle direkt am Gerät erschweren und zugleich einen Zugangspunkt sichern, während sich die Angreifer im umliegenden Netzwerk weiterbewegen.
Die Kampagne wird außerdem mit dem Diebstahl sensibler Daten aus Netzwerkfreigaben in Verbindung gebracht. Ein kompromittiertes Perimeter-Gerät zeigt daher nicht zwangsläufig das volle Ausmaß einer möglichen Offenlegung. Unternehmen müssen prüfen, ob die Angreifer den Zugang genutzt haben, um Verzeichnisdienste, Dateiserver oder andere interne Ressourcen zu erreichen.
Den Berichten zufolge könnte der Betreiber als Initial-Access-Broker agieren und kompromittierte Zugänge für andere Kriminelle vorbereiten und verkaufen. Zudem verweisen sie auf Überschneidungen zwischen FortiBleed und den Ransomware-Aktivitäten INC und Lynx.
Diese Verbindung deutet auf eine mögliche nachgelagerte Nutzung hin, belegt aber nicht, dass in jedem kompromittierten Netzwerk Ransomware eingesetzt wurde. Auch die Rolle als Initial-Access-Broker ist eine Einschätzung und keine unabhängig bestätigte Tatsache für alle beobachteten Aktivitäten.
Administratoren sollten nach verdächtigen Fortinet-Konten suchen
Die Überprüfung von Konten bietet eine unmittelbare Möglichkeit zur Erkennung. Die folgenden Namen wurden Berichten zufolge häufig auf kompromittierten Geräten gefunden:
adminin, fortiAdmin, forticloud-sync, admin, fgtsecure, pakedge, forticloud-tech, districtadmin, system_config, gttadmin, roadmin, itadmin, Technical_support, adminsslvpn, IT_Manager, my_admin, support_fortinet, fgtsec, forti_support2.
Ein passender Kontoname ist für sich genommen kein eindeutiger Beleg für einen Angriff. Einige dieser Namen sind so allgemein, dass sie anhand von Kontoerstellungsprotokollen, genehmigten Administratorlisten, dem Authentifizierungsverlauf und Konfigurationsänderungen überprüft werden müssen.
Verantwortliche sollten Fortinet-Protokolle auf unerwartete Administratoranmeldungen, neu erstellte oder geänderte Konten, Passwortzurücksetzungen und unerklärliche Sitzungsaktivitäten untersuchen. Auch die interne Überwachung sollte ungewöhnliche Kerberos-Validierungen, SMB-Authentifizierungen und Verzeichnisabfragen erfassen, die von Systemen oder Konten ausgehen, die mit dem betroffenen Gateway verbunden sind.
Da die Kampagne Berichten zufolge gültige Zugangsdaten und Sitzungscookies nutzt, kann sich die Erkennung nicht allein auf Malware-Warnungen oder wiederholte fehlgeschlagene Anmeldungen stützen. Eine erfolgreiche Anmeldung von einer ungewöhnlichen Quelle oder eine authentifizierte Sitzung, deren Verhalten vom üblichen Muster des Kontos abweicht, kann aufschlussreicher sein.
CISA und Bundesbehörden empfehlen, Zugangsdaten und Sitzungen zurückzusetzen
CISA hatte Fortinet-Kunden zuvor aufgefordert, phishingresistente Authentifizierung zu aktivieren und aktive SSL-VPN- und Administratorsitzungen zu beenden. Außerdem empfahl die Behörde, die Passwörter für Fortinet-VPNs und Administratorkonten zurückzusetzen, Protokolle auf verdächtige Aktivitäten zu überprüfen und PBKDF2 für die Speicherung von Administrator-Zugangsdaten zu verwenden.
Diese Maßnahmen setzen an unterschiedlichen Stellen der Zugriffskette an. Durch das Zurücksetzen von Passwörtern werden bekannte Zugangsdaten ungültig. Um Angreifer zu verdrängen, die bereits über authentifizierte Cookies oder aktive Sitzungen verfügen, müssen zusätzlich die Sitzungen beendet werden. Phishingresistente Authentifizierung kann den Nutzen eines Passworts allein verringern.
Unternehmen, die einen Angriff vermuten, sollten sich bei der Reaktion nicht auf das Ändern eines einzelnen Kontos beschränken. Das FBI und der USSS rieten dazu, betroffene Geräte vom Netz zu trennen, relevante Artefakte und Protokolle zu sichern, geeignete Gegenmaßnahmen zu ergreifen und den Vorfall beiden Behörden zu melden.
Die interne Untersuchung sollte auch Aktivitäten außerhalb des Fortinet-Geräts berücksichtigen. Dazu gehören die Überprüfung privilegierter Konten, Zugriffe auf Verzeichnisdienste, SMB-Verbindungen und sensibler Netzwerkfreigaben, die nach der ersten Anmeldung möglicherweise erreicht wurden.
Das operative Risiko von FortiBleed entsteht durch diese Abfolge: Zuvor gestohlene Zugangsdaten können den Zugang über die Netzwerkgrenze erneut ermöglichen, abgefangene Authentifizierungsdaten können den Bestand an Zugangsdaten erweitern und neu erstellte Konten können den Angriff auch nach einer Passwortänderung am Leben halten.




