8. Oktober 2026

FortiBleed: Warum ein geleaktes Passwort genügte, um eine FortiGate zu übernehmen

FortiBleed brauchte keinen Exploit, nur geleakte, per Spraying erratene und geknackte Passwörter. Was dagegen hilft, was nicht und was Sie prüfen sollten.

Am 6. Oktober 2026 veröffentlichten das FBI und der US Secret Service eine gemeinsame Warnmeldung zu FortiBleed, einer Kampagne gegen aus dem Internet erreichbare Fortinet-FortiGate-Firewalls und deren VPN-Gateways (Warnmeldung von FBI/USSS). Die Warnmeldung beruft sich auf die Zählung von SOCRadar, nach der mehr als 86.644 Geräte in 194 Ländern kompromittiert wurden, und beschreibt die Kampagne als noch andauernd.

Bemerkenswert ist, was die Angreifer nicht brauchten. Fortinets eigene Analyse ist unmissverständlich: „Dies ist keine neue Fortinet-Schwachstelle“ (Fortinet PSIRT). Ein Exploit war nicht nötig. Die Angreifer haben sich angemeldet.

So lief der Angriff ab

Die Warnmeldung rekonstruiert die Kampagne anhand des Servers der Angreifer, den diese offen im Netz stehen ließen. Kurz zusammengefasst:

  • Anmeldeseiten finden. Automatisierte Scans des Internets nach FortiGate-VPN-Portalen.
  • Bekannte Passwörter durchprobieren. Credential Stuffing und Passwort-Spraying, gespeist aus früheren Fortinet-Leak-Dumps und Infostealer-Logs.
  • Den Rest knacken. Passwort-Hashes von kompromittierten Geräten landeten zum Offline-Knacken auf einem GPU-Cluster. Dass Administratorpasswörter mit schwachem, veraltetem SHA-256 gespeichert waren, erleichterte das.
  • Sich festsetzen. Auf der Firewall wurden neue Administratorkonten angelegt. In einigen Fällen wurden die Konten der Eigentümer gelöscht oder deren Passwörter geändert, und die Opfer waren aus ihren eigenen Geräten ausgesperrt.
  • Den Zugang verkaufen. Funktionierende VPN-Konfigurationen und Ziellisten wurden für andere Kriminelle aufbereitet. Laut Warnmeldung diente FortiBleed Ransomware-Affiliates als Einstiegspunkt.

Jeder Schritt vor dem Festsetzen beruht auf einer einzigen Annahme: Ein gültiger Benutzername und ein gültiges Passwort genügen, um sich am VPN oder an der Administrationsoberfläche der Firewall anzumelden.

Was die Kette unterbricht

Fällt diese Annahme weg, versagen die wichtigsten Werkzeuge der Kampagne. Verlangen VPN und Administrationskonsole zusätzlich eine Bestätigung auf dem eigenen Telefon des Benutzers, ist ein per Spraying erratenes, gekauftes oder geknacktes Passwort keine Anmeldung mehr. Es ist ein fehlgeschlagener Versuch – und mit einer lesbaren Bestätigungsanfrage zugleich ein Warnsignal: Jemand hat gerade dieses Passwort verwendet, und die Person, der es gehört, sieht eine Anfrage, die sie nicht ausgelöst hat.

Sowohl die Warnmeldung als auch Fortinet führen Multi-Faktor-Authentifizierung für jedes Administrator- und VPN-Konto weit oben in ihren Empfehlungen. Genau diesen Teil deckt Notakey ab. Eine FortiGate kann VPN- und Administratoranmeldungen an einen RADIUS-Server weiterleiten, und der Notakey Auth-Proxy sitzt in diesem RADIUS-Pfad: Er lässt Ihren bestehenden RADIUS-Server das Passwort prüfen, fordert dann eine Bestätigung am Telefon an und antwortet erst dann mit Ja, wenn beides erfolgreich war. Die Einrichtung beschreibt unsere Anleitung zu VPN-2FA mit RADIUS.

Was das nicht behebt

Hier sind wir lieber präzise, als Ihnen etwas zu verkaufen.

  • Ein bereits kompromittiertes Gerät. MFA für neue Anmeldungen ändert nichts an Konten, die die Angreifer angelegt haben, an Sitzungen, die sie bereits halten, oder an einer Konfiguration, die sie verändert haben. Die Maßnahmen aus der Warnmeldung selbst kommen zuerst: alle Administrator- und VPN-Sitzungen beenden, die Passwörter zurücksetzen, Benutzer und Konfiguration mit einer als sauber bekannten Kopie abgleichen und Administratorpasswörter mit PBKDF2 statt mit den veralteten Hashes speichern.
  • Eine offen erreichbare Verwaltungsoberfläche. Die erste Empfehlung der Warnmeldung lautet, die Administration aus dem Internet einzuschränken: vertrauenswürdige Hosts (gut), eine Local-in-Policy (besser) oder gar keine Administration aus dem Internet (am besten). Ein zweiter Faktor an einer Oberfläche, die gar nicht erreichbar sein sollte, ist die schwächere Lösung.
  • Phishing-Seiten, die eine laufende Anmeldung weiterreichen. Die Warnmeldung fordert phishing-resistente MFA. Nach der Definition der US-Regierung bedeutet das FIDO/WebAuthn oder PKI, bei denen der Schlüssel an die echte Website gebunden ist. Eine Bestätigung am Telefon verhindert, dass ein per Spraying erratenes oder geknacktes Passwort ausreicht – und genau darauf beruhte diese Kampagne. Für sich allein stoppt sie jedoch keinen Angreifer, der eine echte Anmeldung über eine gefälschte Seite durchreicht, wie wir in unserem Beitrag zu MFA-Fatigue und Relay-Angriffen erläutern. Für die wenigen Konten, die die Firewall selbst verwalten, sind an die Website gebundene Schlüssel eine Überlegung wert.

Wenn Sie FortiGate betreiben

Drei praktische Punkte, bevor Sie eine FortiGate mit einer Bestätigung am Telefon absichern. Sie stammen aus der Dokumentation von Fortinet; eine FortiGate haben wir nicht selbst im Labor getestet. Eine FortiGate spricht mit dem Auth-Proxy aber über Standard-RADIUS wie jeder andere VPN-Konzentrator.

  • Erhöhen Sie die RADIUS-Timeouts. Standardmäßig gibt die FortiGate dem gesamten RADIUS-Austausch 5 Sekunden (remoteauthtimeout) und sendet eine Anfrage nach 5 Sekunden erneut (timeout am RADIUS-Server) (Fortinet: So wirken die beiden Timer zusammen). Das reicht für eine Passwortprüfung, nicht aber dafür, dass ein Mensch sein Telefon zur Hand nimmt. Der Auth-Proxy hält die Anfrage offen, während der Benutzer entscheidet (standardmäßig 30 Sekunden), daher müssen beide Werte deutlich über diesem Zeitfenster liegen. Laut dem Fortinet-Tipp sendet die FortiGate die Anfrage auch bei gleichen Werten ein zweites Mal. Der Auth-Proxy erkennt eine erneut gesendete Anfrage und ignoriert sie, sodass der Benutzer keine zweite Bestätigungsanfrage erhält. Wählen Sie für das erneute Senden dennoch den größeren der beiden Werte, damit es bei einer einzigen Anfrage bleibt. Zum Beispiel 60 Sekunden insgesamt und 90 Sekunden bis zum erneuten Senden (notakey-proxy steht für den Namen, den Sie dem RADIUS-Server-Eintrag gegeben haben, der auf den Auth-Proxy zeigt):

    config system global
        set remoteauthtimeout 60
    end
    
    config user radius
        edit "notakey-proxy"
            set timeout 90
        next
    end
  • Administratoren können denselben Weg nutzen. FortiGate unterstützt die Remote-Authentifizierung von Administratoren gegen einen RADIUS-Server (Fortinet: Remote-Authentifizierung für Administratoren), einschließlich eines Wildcard-Administratorkontos für alle Mitglieder einer RADIUS-Gruppe (Fortinet: Wildcard-Administratorkonten konfigurieren). So steht die Bestätigung vor der Konsole, auf die es die Angreifer abgesehen hatten, und nicht nur vor dem VPN.

  • Halten Sie sich einen Notzugang offen. FortiBleed sperrte Eigentümer aus ihren eigenen Geräten aus. Behalten Sie einen lokalen Notfall-Administrator mit einem langen, nirgends sonst verwendeten Passwort, der nur von vertrauenswürdigen Hosts aus erreichbar ist, und testen Sie ihn, bevor Sie ihn brauchen.

Wo Sie anfangen

Prüfen Sie diese Woche drei Dinge: ob die Administration Ihrer Firewall aus dem Internet erreichbar ist, ob sich noch irgendein VPN- oder Administratorkonto allein mit einem Passwort anmeldet und wie Administratorpasswörter gespeichert werden. Lautet die zweite Antwort Ja, ist das genau die Lücke, für die FortiBleed gebaut wurde.

Testen Sie die Live-Demo und bestätigen Sie in etwa zwei Minuten eine Anmeldung auf Ihrem eigenen Telefon, oder fordern Sie eine Demo an, und wir bilden Ihre VPN- und Firewall-Anmeldungen in einem Pilotprojekt ab.

← Alle Artikel

Ihre erste passwortlose Anmeldung – noch diese Woche

30 Minuten mit einem Ingenieur statt einer Vertriebspräsentation. Gemeinsam planen wir, wie in Ihrer VPN-, SSO- oder Windows-Umgebung ein funktionierendes Pilotprojekt an den Start geht.