FortiBleed: 74.000 Fortinet-Geräte geknackt, Gentlemen-Ransomware schärft EDR-Bypass
ki-pentesting

FortiBleed: 74.000 Fortinet-Geräte geknackt, Gentlemen-Ransomware schärft EDR-Bypass

ki-pentesting6 unabhängige QuellenFlowKI Newsroom

Eine koordinierte Angriffswelle auf Fortinet-Sicherheitsappliances hat bereits Zehntausende Geräte kompromittiert. Laut Bleeping Computer wurden in einer Daten-Leak namens "FortiBleed" VPN-Credentials für mindestens 73.932 Fortinet-Firewall-URLs weltweit offengelegt. Die Dark Reading meldet, dass Angreifer aktiv in fast 200 Ländern agieren und bereits arbeitende Zugangsdaten für über 30.000 kompromittierte Geräte gesammelt haben. Die Attacke umfasst Millionen durchprobierter Passwörter gegen Admin-Konten, wie deutsche Sicherheitsmedien bestätigen. Die betroffenen Sektoren reichen von kritischer Infrastruktur bis zum Mittelstand.

Parallel zur FortiBleed-Kampagne verstärkt die Ransomware-as-a-Service-Gang Gentlemen ihre Kapazitäten: Laut Help Net Security entwickelt das Betreiber-Team eigene EDR-Killer, die mehr als 400 Sicherheitsprozesse across 48 verschiedener Sicherheitsprodukte deaktivieren können. Das unterscheidet Gentlemen von klassischen RaaS-Modellen, bei denen Affiliates diese Arbeit übernehmen. Die Kombination ist kritisch: Während FortiBleed Netzwerk-Zugang schafft, nutzen Gentlemen-Operatoren spezialisierte EDR-Bypass-Tools, um nach dem initialen Einstieg Endpoint-Monitoring zu neutralisieren — eine klassische Kill-Chain-Eskalation.

Für Organisationen im deutschsprachigen Raum gilt: Fortinet-Geräte sind Netzwerk-Perimeter, ihr Kompromiss öffnet die Tür für Lateral Movement. DSGVO-Meldepflichten entstehen sofort, wenn PII über kompromittierte Firewalls exfiltriert wird. Der Mittelstand ist dabei besonders exponiert, da viele KMUs ihre Fortinet-Appliances nicht mit Multi-Factor-Authentication schützen und default-nahe Admin-Credentials beibehalten. Die EU-Kriterienkatalog für kritische Infrastruktur (NIS2) könnte Strafen nach sich ziehen, wenn Firewalls kompromittiert waren und Incident Response verzögert wurde.

Sofortmaßnahmen: 1) Fortinet-Admin-Credentials sofort rotieren, 2) VPN-Zugangslogos auf verdächtige IPs prüfen, 3) EDR-Alerts auf ungewöhnliche Prozess-Terminationen überwachen (klassisches EDR-Bypass-Signal). Parallel sollte ein KI-gestütztes Pentesting-Lab Fortinet-Konfigurationen auf Schwachstellen wie schwache Cipher oder fehlende MFA testen. Die 50-Punkte-Red-Team-Checkliste bietet auch für Netzwerk-Appliances ein strukturiertes Audit-Framework.

Quellen