Am 6. Oktober 2026 veröffentlichten das FBI und der U.S. Secret Service eine gemeinsame Warnung, in der sie darauf hinweisen, dass die laufende globale Kampagne FortiBleed – gerichtet gegen internetexponierte FortiGate-Firewalls und SSL-VPN-Gateways – weiterhin aktiv ist. Die Warnung CSA 261006 beschreibt Angreifer, die ausgelieferte oder wiederverwendete Anmeldedaten missbrauchen, veraltete SHA-256-Passwortspeicherung ausnutzen und in einigen Fällen legitime Administratoren ausschließen, indem sie Konten deaktivieren oder Passwörter ändern. Das bedeutet, dass ein einfacher „Passwort zurücksetzen und Patches anwenden“ allein möglicherweise nicht die Kontrolle wiederherstellt.
Seit Sommer 2026 analysiert Fortinet die Aktivitäten als eine Mischung aus Passwort-Recycling (Credential Stuffing), Brute-Force-Angriffen auf schwache Konten ohne Mehrfaktor-Authentifizierung (MFA) sowie Wiederverwendung aus früheren Vorfällen (FG-IR-26-060, FG-IR-25-647). SOCRadar und andere Quellen berichten von Zehntausenden kompromittierten Geräten in vielen Ländern; die genauen Zahlen variieren je nach Quelle, doch die Skala – eine Massenexposition von Edge-Geräten – ist konsistent. Die Warnung betont, dass Angreifer weiterhin das Internet nach Fortinet-Geräten scannen, die bereits gestohlene Anmeldedaten verwenden.
Was, was im Oktober besonders besorgniserregend, ist das Lockout-Signal: Organisationen könnten feststellen, dass sie mit ihren bestehenden Konten keinen Zugriff mehr auf ihre Firewalls haben, nachdem Angreifer neue Administratoren erstellt oder Richtlinien geändert haben. Das FBI/USSS warnt zudem, dass die FortiBleed-Kette bereits als Erstzugang für Ransomware-Affiliates wie INC/Lynx und Payload beobachtet wurde – wie von CyberScoop berichtet. Das hebt FortiBleed vom „Kreditverlust-Nachricht“ auf die Ebene einer priorisierten Vorfallreaktion.
Für nordische Organisationen ist FortiGate weit verbreitet als VPN und für die Partner-zu-Partner-Kommunikation. Viele haben die Admin-Oberflächen historisch „vorübergehend“ internetzugänglich gelassen. Die Warnung empfiehlt, die externe Verwaltung einzuschränken oder zu entfernen, Mehrfaktor-Authentifizierung (MFA) zu erzwingen, Anmeldedaten zu rotieren, VPN- und Firewall-Nutzer auf unbefugte Änderungen zu prüfen, nach seitlichem Bewegungsmuster in den Logs zu suchen und auf PBKDF2-Speicherung der Anmeldedaten in FortiOS 7.4, 7.6 oder 8.0 umzustellen – gemäß Herstellerempfehlung.
**Was IT- und Sicherheitsverantwortliche jetzt tun sollten**
Beende verdächtige Sitzungen, ändere alle Administrator-Kennwörter und API-Schlüssel und überprüfe die Mehrfaktor-Authentifizierung (MFA) auf allen privilegierten Konten. Entferne die Internet-Administration, es sei denn, sie ist strikt erforderlich; nutze stattdessen Jump-Hosts oder Zero-Trust-Architekturen.
Vergleiche Konfigurationen und Benutzerlisten mit Backups vor dem Vorfall; Angreifer fügen oft versteckte Admin-Konten hinzu. Behandle Sperrindikatoren als vollständigen Kompromittierung der Appliance: Isoliere das System, sichere Logs/Bilder und plane einen Neuaufbau aus bekannten sauberen Konfigurationen.
Koordinieren Sie mit dem Fortinet Proaktiven Kundenkontakt, falls Sie Kontakt erhalten.
Aktueller Beweisstand
Primärquelle: FBI/USSS CSA 261006 (2026-10-06) – Unterstützend: Fortinet PSIRT-Analyse, CISA-Warnung aus Juni 2026 (CISA.gov) sowie Medienberichte (CyberScoop u. a.).
Forensisch unterscheidet sich FortiBleed von klassischen „CVE-Patches“: Angreifer benötigen keinen frischen Zero-Day, wenn gültige Anmeldedaten bereits in Infostealer-Protokollen oder früheren Datenlecks zirkulieren. Das macht Mehrfaktor-Authentifizierung (MFA) und einzigartige Admin-Kennwörter zu absoluten Pflichten, nicht zu Optionen.
Wenn das FBI oder USSS bei der Wiederherstellung Schritte jenseits der Standard-Kennwortrotation erfordert, sollten Sie Ihre Notfallpläne („locked out of our firewall“) aktualisieren – inklusive physischer oder ausserbandiger Zugriffsmöglichkeiten, offline-Konfigurationssicherungen und Unterstützung durch den Hersteller. Nordische Betreiber mit 24/7-NOCs sollten in Übungsszenarien klären, wer über „Break-Glass“-Konten verfügt, wo die offline-Konfigurationen gespeichert sind und wie sie sicherstellen können, dass keine neuen Admin-Konten nach verdächtigen Anmeldungen hinzugefügt wurden.
Die CISA-Härteempfehlungen aus Juni bleiben relevant: Migration von schwachen Hash-Algorithmen, Überprüfung der VPN-Profilkonfigurationen und Sicherstellung, dass FortiGate-Protokolle zentralisiert werden, bevor Angreifer sie löschen. Verknüpfen Sie die FortiBleed-Indikatoren mit bestehenden Vorbereitungen auf Ransomware – dieselben Affiliates, die im Oktober den Zugang für initiale Angriffe kauften, wurden bereits genannt. Dokumentieren Sie Zeitpläne, falls Sie Behörden oder ein CERT kontaktieren: erste Sperrsignale, welche Konten sich geändert haben und ob SSL-VPN-Sitzungen ungewöhnlich beendet wurden.