Massive Credential-Harvesting-Kampagne gegen Fortinet-Infrastruktur
Sicherheitsforscher haben eine groß angelegte Credential-Harvesting-Attacke aufgedeckt, die mindestens 30.000 Fortinet-Geräte betroffen hat. Die Angreifer operieren systematisch und organisiert über beinahe 200 Länder hinweg, was auf eine koordinierte Kampagne hindeutet.
Der Umfang der Kompromittierung
Besonders besorgniserregend ist die Tatsache, dass die Angreifer bereits funktionierende Credentials für tausende dieser Geräte zusammengetragen haben. Das bedeutet, sie verfügen nicht nur über Zugriffsdaten, sondern können diese auch aktiv nutzen. Fortinet-Geräte sind häufig kritische Infrastrukturelemente wie Firewalls und Sicherheits-Gateways – ein Zugriff darauf ermöglicht potenziell umfassenden Netzwerkzugang.
Sektorale Auswirkungen
Die Attacken richten sich gegen Organisationen verschiedenster Branchen. Das breite Spektrum deutet darauf hin, dass es sich nicht um einen gezielten Angriff auf eine spezifische Industrie handelt, sondern um eine opportunistische Kampagne, die systematisch auf Sicherheitslücken oder schwache Authentifizierungsmechanismen abzielt.
Sicherheitsimplikationen
Fortinet-Geräte sitzen typischerweise an kritischen Netzwerk-Übergängen. Ein Kompromitierter Zugang ermöglicht Angreifern:
- Laterale Bewegung: Eindringen in interne Netzwerke
- Datenabflusswege: Potenzielle Exfiltration sensibler Informationen
- Persistenz: Längerfristige Präsenz im Netzwerk
- Weitere Infiltrationen: Springbrett für zusätzliche Attacken
Empfohlene Maßnahmen
Organisationen mit Fortinet-Infrastruktur sollten dringend handeln:
- Credential-Rotation: Umgehend alle Fortinet-Geräte auf Standard- und benutzerdefinierte Passwörter überprüfen
- Multi-Factor Authentication (MFA): Aktivierung auf allen Remote-Access-Systemen
- Logging und Monitoring: Erhöhte Überwachung auf verdächtige Zugriffe und Aktivitäten
- Vulnerability Assessment: Prüfung auf bekannte CVEs in der Fortinet-Umgebung
- Incident Response: Vorbereitung auf potenzielle Sicherheitsvorfälle
Fazit
Diese Kampagne unterstreicht die Bedeutung von starker Authentifizierung und kontinuierlichem Monitoring von Netzwerk-Perimeter-Geräten. Die Tatsache, dass über 30.000 Geräte betroffen sind, deutet auf systemische Sicherheitslücken hin – möglicherweise Standardkonfigurationen oder verbreitete schwache Passwörter.

