Die „FortiBleed“-Folgen: Wie 75.000 Firewalls zum offenen Tor für Hacker wurden

FortiBleed vulnerability Fortinet firewall security enterprise network attacks Patching Paradox cybersecurity breach 2026
E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 
29. Juni 2026
4 Min. Lesezeit
Die „FortiBleed“-Folgen: Wie 75.000 Firewalls zum offenen Tor für Hacker wurden

TL;DR

• Die FortiBleed-Attacke kompromittierte 75.000 Fortinet-Firewalls weltweit durch das Abgreifen von Zugangsdaten. • Angreifer nutzten offene Management-Schnittstellen, um in Unternehmensnetzwerke einzudringen. • Das „Patching-Paradoxon“ ließ alte SHA-256-Zugangsdaten trotz Firmware-Updates anfällig. • Daten zeigen Milliarden von Anmeldeversuchen gegen große Fortune-500-Unternehmen. • Sicherheitsexperten raten zu sofortigen Passwort-Resets, um Schwachstellen durch alte Hashes zu beseitigen.

Die „FortiBleed“-Folgen: Wie 75.000 Firewalls zum offenen Tor für Hacker wurden

Es ist das Albtraumszenario, das CISOs um den Schlaf bringt: Eine massive, automatisierte Kampagne namens „FortiBleed“ hat effektiv das Eingangstor zu 75.000 Fortinet-Firewalls weltweit aufgestoßen. Wir sprechen hier nicht von einem Nischen-Exploit. Dieser Vorfall hat etwa die Hälfte der gesamten internetseitigen Fortinet-Infrastruktur kompromittiert und Netzwerke in 194 Ländern weit offen gelassen.

Die Mechanismen des Einbruchs sind erschreckend simpel. Angreifer suchen nicht unbedingt nach Zero-Day-Exploits im Code; sie suchen nach Zugangsdaten. Indem sie administrative Konfigurationsdateien abgriffen, konnten sich diese Akteure mit den Schlüsseln zum Königreich Zugang zu Unternehmensnetzwerken verschaffen.

Sicherheitsforscher bei Kudelski Security haben das Ausmaß der Zerstörung verfolgt, und die Zahlen sind erschütternd. Wir sprechen von über 73.000 einzigartigen Firewall-URLs und mehr als 21.000 Domains, die ins Visier geraten sind. Das schiere Volumen des Angriffs – 1,16 Milliarden Anmeldeversuche gegen FortiGate-Ziele und weitere 2,1 Milliarden gegen MSSQL-Server – verdeutlicht das Ausmaß dieser Operation. Dies ist kein chirurgischer Schlag; es ist eine flächendeckende Bombardierung.

Die Liste der Opfer liest sich wie ein Who-is-Who der Fortune 500: Samsung, Comcast, Foxconn, Siemens, Lenovo, PwC, Accenture und Oracle. Und es kommt noch schlimmer. Ein türkischer NATO-Verteidigungsauftragnehmer soll geheime Dokumente verloren haben, nachdem seine Infrastruktur kompromittiert wurde. Der gemeinsame Nenner? Die meisten dieser Geräte hatten ihre FortiGate-Management-Schnittstelle für das öffentliche Internet freigegeben. Im Jahr 2026 sollte man eigentlich wissen, dass dies ein Fehler ist, aber hier sind wir nun.

Kritische FortiBleed-Schwachstelle kompromittiert über 70.000 Fortinet-Firewalls bei aktiven Angriffen auf Unternehmensnetzwerke

Bild mit freundlicher Genehmigung von SOCFortress

Das „Patching-Paradoxon“

Warum geschah dies in einem so massiven Ausmaß? Es läuft auf eine tückische Falle hinaus, die Forscher als „Patching-Paradoxon“ bezeichnen.

Fortinet hat seine Speicherung von Zugangsdaten schließlich auf den robusten PBKDF2-Hashing-Algorithmus umgestellt. Das ist die gute Nachricht. Die schlechte Nachricht? Das Update hat bestehende Passwörter nicht rückwirkend neu gehasht. Wenn Sie Ihre Firmware aktualisiert, sich aber nicht manuell angemeldet haben, um ein Passwort-Reset auszulösen, blieben Ihre Zugangsdaten im alten, anfälligen SHA-256-Format gefangen.

Es ist ein klassischer Fall von „einmal einrichten und vergessen“, der sich nun rächt. Administratoren gingen davon aus, dass das Update sie kugelsicher macht, aber die alten Hashes lagen weiterhin dort und warteten darauf, geknackt zu werden.

Hudson Rock hat Daten bereitgestellt, die zeigen, wie leicht diese Konfigurationsdateien ihre Geheimnisse preisgaben. Die Angreifer, wahrscheinlich ein hochentwickeltes russischsprachiges Syndikat, mussten keine Genies sein. Sie brauchten lediglich einen leistungsstarken 45-GPU-Cluster, um diese alten Hashes zu knacken. Sobald sie die Zugangsdaten hatten, war die durch Standard-Passwortkomplexität gebotene „Sicherheit“ völlig irrelevant.

Der Schadensbericht

Kategorie Details
Gesamtzahl betroffener Geräte ~75.000
Globale Reichweite 194 Länder
Hauptangriffsvektor Offene Management-Schnittstelle
Schwachstelle bei Zugangsdaten Nicht rückwirkendes PBKDF2-Hashing

Was ist jetzt zu tun?

Wenn Sie Fortinet-Geräte betreiben, sollten Sie sofort aufhören zu lesen und Ihre Protokolle überprüfen. Die „FortiBleed“-Kampagne lässt nicht nach, und wenn Ihre Management-Schnittstelle zum öffentlichen Internet zeigt, laden Sie die Angreifer praktisch auf einen Kaffee ein.

Hier ist Ihre sofortige Checkliste:

  • Öffentlichen Zugriff beenden: Wenn Ihre FortiGate-Management-Schnittstelle aus dem öffentlichen Internet erreichbar ist, trennen Sie sie sofort. Beschränken Sie den Zugriff ausschließlich auf das interne Netzwerk.
  • Re-Hash erzwingen: Verlassen Sie sich nicht darauf, dass Ihr Firmware-Update die Arbeit erledigt hat. Sie müssen ein manuelles Passwort-Reset für Ihre Administratorkonten durchführen, um den Übergang zu PBKDF2 zu erzwingen.
  • Nach Geistern suchen: Durchsuchen Sie Ihre Protokolle nach Auffälligkeiten. Achten Sie auf unbefugte Anmeldemuster oder Konfigurationsexporte, die dort nicht sein sollten. Wenn Sie diese sehen, gehen Sie davon aus, dass Sie kompromittiert wurden.
  • Alles verifizieren: Überprüfen Sie doppelt, ob Ihre Firmware aktuell ist, aber hören Sie dort nicht auf. Bestätigen Sie, dass der Passwort-Aktualisierungsprozess tatsächlich abgeschlossen wurde.

Das Ausmaß dieser Kompromittierung ist eine harte Erinnerung daran, dass Sicherheit nicht nur darin besteht, Patches anzuwenden – es geht darum, die Nuancen zu verstehen, wie diese Patches mit Ihrer bestehenden Umgebung interagieren. Während die Untersuchung von FortiBleed weitergeht, verlagert sich der Fokus von „Wie konnte das passieren?“ zu „Was haben sie sonst noch mitgenommen?“

Betrachten Sie vorerst jedes Fortinet-Gerät in Ihrem Bestand als potenzielle Schwachstelle. Die Ära, in der man davon ausgehen konnte, dass die Firewall eine Festung ist, ist offiziell vorbei.

E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 

Elena Voss is a former penetration tester turned cybersecurity journalist with over 12 years of experience in the information security industry. After working with Fortune 500 companies to identify vulnerabilities in their networks, she transitioned to writing full-time to make complex security concepts accessible to everyday users. Elena holds a CISSP certification and a Master's degree in Information Assurance from Carnegie Mellon University. She is passionate about helping non-technical readers understand why digital privacy matters and how they can protect themselves online.

Verwandte Nachrichten

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Von James Okoro 5. August 2026 4 Min. Lesezeit
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Von Viktor Sokolov 4. August 2026 4 Min. Lesezeit
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Von Elena Voss 3. August 2026 4 Min. Lesezeit
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Von James Okoro 2. August 2026 5 Min. Lesezeit
common.read_full_article