
FortiBleed: 74.000 Fortinet-Geräte geknackt, Gentlemen-Ransomware schärft EDR-Bypass
Eine koordinierte Angriffswelle auf Fortinet-Sicherheitsappliances hat bereits Zehntausende Geräte kompromittiert. Laut Bleeping Computer wurden in einer Daten-Leak namens "FortiBleed" VPN-Credentials für mindestens 73.932 Fortinet-Firewall-URLs weltweit offengelegt. Die Dark Reading meldet, dass Angreifer aktiv in fast 200 Ländern agieren und bereits arbeitende Zugangsdaten für über 30.000 kompromittierte Geräte gesammelt haben. Die Attacke umfasst Millionen durchprobierter Passwörter gegen Admin-Konten, wie deutsche Sicherheitsmedien bestätigen. Die betroffenen Sektoren reichen von kritischer Infrastruktur bis zum Mittelstand.
Parallel zur FortiBleed-Kampagne verstärkt die Ransomware-as-a-Service-Gang Gentlemen ihre Kapazitäten: Laut Help Net Security entwickelt das Betreiber-Team eigene EDR-Killer, die mehr als 400 Sicherheitsprozesse across 48 verschiedener Sicherheitsprodukte deaktivieren können. Das unterscheidet Gentlemen von klassischen RaaS-Modellen, bei denen Affiliates diese Arbeit übernehmen. Die Kombination ist kritisch: Während FortiBleed Netzwerk-Zugang schafft, nutzen Gentlemen-Operatoren spezialisierte EDR-Bypass-Tools, um nach dem initialen Einstieg Endpoint-Monitoring zu neutralisieren — eine klassische Kill-Chain-Eskalation.
Für Organisationen im deutschsprachigen Raum gilt: Fortinet-Geräte sind Netzwerk-Perimeter, ihr Kompromiss öffnet die Tür für Lateral Movement. DSGVO-Meldepflichten entstehen sofort, wenn PII über kompromittierte Firewalls exfiltriert wird. Der Mittelstand ist dabei besonders exponiert, da viele KMUs ihre Fortinet-Appliances nicht mit Multi-Factor-Authentication schützen und default-nahe Admin-Credentials beibehalten. Die EU-Kriterienkatalog für kritische Infrastruktur (NIS2) könnte Strafen nach sich ziehen, wenn Firewalls kompromittiert waren und Incident Response verzögert wurde.
Sofortmaßnahmen: 1) Fortinet-Admin-Credentials sofort rotieren, 2) VPN-Zugangslogos auf verdächtige IPs prüfen, 3) EDR-Alerts auf ungewöhnliche Prozess-Terminationen überwachen (klassisches EDR-Bypass-Signal). Parallel sollte ein KI-gestütztes Pentesting-Lab Fortinet-Konfigurationen auf Schwachstellen wie schwache Cipher oder fehlende MFA testen. Die 50-Punkte-Red-Team-Checkliste bietet auch für Netzwerk-Appliances ein strukturiertes Audit-Framework.
Quellen
- Help Net Security — GentleKiller targets more than 400 security processes
- Dark Reading — Sweeping Credential-Harvesting Heist Compromises 30K+ Fortinet Devices
- Bleeping Computer — FortiBleed leak exposes Fortinet VPN credentials for 73,000 devices
- Heise Security — 74.000 Fortinet-Firewalls geknackt: Wer und was steckt hinter FortiBleed?
- Golem Wirtschaft — Riesige Angriffswelle: Hacker knacken Admin-Passwörter von 74.000 Firewalls