FortiBleed, Firewalls

FortiBleed: 75.000 Firewalls weltweit kompromittiert

19.06.2026 - 15:46:48 | boerse-global.de

Massive SicherheitsvorfÀlle legen AdministratorenzugÀnge offen und gefÀhrden weltweit Unternehmensdaten sowie kritische Infrastrukturen.

Globale Cyberangriffe: 75.000 Firewalls und Milliarden DatensÀtze kompromittiert
FortiBleed - A shadowy figure in a hoodie typing on a keyboard, surrounded by glowing data streams and digital lock icons. 19.06.2026 - Bild: ĂŒber boerse-global.de

Gleich mehrere Kampagnen haben zehntausende Unternehmensnetzwerke und Milliarden von Nutzerdaten kompromittiert – mit einem klaren Fokus auf IdentitĂ€tsdiebstahl und administrative ZugĂ€nge.

FortiBleed: 75.000 Firewalls offengelegt

Sicherheitsforscher haben eine großangelegte operation namens FortiBleed aufgedeckt. Die Kampagne, die Mitte Juni entdeckt wurde, legte die Administratoren-Zugangsdaten von rund 75.000 Fortinet-Firewalls und VPN-Gateways weltweit offen. Betroffen sind Organisationen in 194 LĂ€ndern – die meisten Opfer gibt es in den USA, Indien und Taiwan.

Anzeige

Angesichts massiver Datenlecks bei globalen Unternehmen wird der Schutz der eigenen Infrastruktur zur Existenzfrage. Dieses Gratis-E-Book enthĂŒllt, wie Sie SicherheitslĂŒcken schließen und gleichzeitig neue gesetzliche Anforderungen erfĂŒllen. IT-Sicherheit stĂ€rken und Unternehmen proaktiv schĂŒtzen

Die offengelegten Daten stammen aus Konfigurationsexporten und betreffen ĂŒber 21.000 einzelne Domains. Zu den betroffenen Unternehmen zĂ€hlen globale Schwergewichte wie Samsung, Siemens, Chevron, Comcast, AT&T, Oracle und Lenovo. Auch die Beratungsriesen PwC und Accenture sind darunter. Besonders brisant: Ein tĂŒrkischer NATO-Verteidigungsauftragnehmer wurde kompromittiert, klassifizierte Dokumente wurden abgezogen.

Hinter FortiBleed vermuten Experten eine russischsprachige Gruppe. Die Angreifer setzten auf ausgeklĂŒgelte Methoden: Rund 1,16 Milliarden Anmeldeversuche gegen 320.000 FortiGate-Ziele wurden registriert. Ein 45-GPU-Passwort-Knack-Cluster kam zum Einsatz, um Ă€ltere SHA-256-Hashes zu entschlĂŒsseln. Die gestohlenen Daten wurden nach Branche und Unternehmensumsatz kategorisiert – ein klares Zeichen, dass sie fĂŒr sogenannte Initial-Access-Broker aufbereitet werden.

24 Milliarden DatensĂ€tze: Die grĂ¶ĂŸte Sammlung der Geschichte?

In einem separaten Fund entdeckten Forscher von Cybernews Anfang Juni einen ungeschĂŒtzten Elasticsearch-Cluster mit 24 Milliarden DatensĂ€tzen. Die 8,3 Terabyte große Datenbank enthielt Benutzernamen, E-Mail-Adressen, Login-URLs und Klartext-Passwörter. Die Sammlung war nicht verschlĂŒsselt und vereinte Daten aus 36 verschiedenen Quellen.

Darunter: Infostealer-Malware-Logs und knapp 30 Telegram-KanĂ€le, die allein 1,7 Milliarden EintrĂ€ge beisteuerten. Rund 260 Millionen DatensĂ€tze trugen das Label Darkside. Die Datenbank war so strukturiert, dass sie sich effizient durchsuchen ließ – ein ideales Werkzeug fĂŒr Credential-Stuffing und Account-Übernahmen. Nach der Entdeckung am 12. Juni wurde die Datenbank offline genommen.

Nur drei Tage spĂ€ter, am 15. Juni, fĂŒgte der Benachrichtigungsdienst Have I Been Pwned 124 Millionen Passwörter und 56 Millionen E-Mail-Konten hinzu. Diese stammen ebenfalls aus Infostealer-Logs – ein Beleg fĂŒr das gigantische Ausmaß an Zugangsdaten, die von EndgerĂ€ten abgeschöpft werden.

SaaS-Plattformen und Industrie im Visier

Der Trend zu identitĂ€tsbasierten Angriffen setzte sich diese Woche im Bereich Software-as-a-Service (SaaS) fort. Am 17. Juni deaktivierte Salesforce eine Integration mit Klues Battlecards-Applikation, nachdem Daten gestohlen worden waren. Angreifer hatten ĂŒber ein kompromittiertes OAuth-Token eines ungenutzten Kontos Zugang erlangt.

Anzeige

Immer mehr Unternehmen werden Opfer von gezielten Angriffen auf ihre digitalen IdentitĂ€ten – eine Gefahr, die oft im Verborgenen beginnt. Experten erklĂ€ren im kostenlosen E-Book, wie Sie sich proaktiv absichern, bevor es zu spĂ€t ist. Kostenlosen Cyber-Security-Report jetzt herunterladen

Die als Icarus bekannte Erpressergruppe nutzte die REST-API zum Datenabfluss – ein Muster, das bereits bei frĂŒheren SaaS-Angriffen zu beobachten war. Auch der Sicherheitsdienstleister Huntress war betroffen.

Aktuelle Forschungsergebnisse vom 19. Juni zeigen: Der verarbeitende Sektor ist zum Hauptziel dieser identitÀtsbasierten Bedrohungen geworden. Analysten verzeichneten im April einen 47-fachen Anstieg von Dark-Web-Warnungen mit Bezug zur Fertigungsindustrie. Angreifer setzen zunehmend auf Social Engineering statt klassischer Malware: Vishing, CEO-Impersonation und gefÀlschte Lieferantenportale zur Passwort-Erbeutung sind die neuen Standardmethoden.

Laut Marktforschung wurden bei ĂŒber 60 Prozent der kritischen Zulieferer Zugangsdaten in Stealer-Logs gefunden. Die Kombination aus offenen ZugĂ€ngen, gehosteten Phishing-Seiten und Social-Media-Recherche schafft ein hochriskantes Umfeld fĂŒr Industrieunternehmen. Experten empfehlen: Sofortige Rotation aller Administratorkennwörter, EinfĂŒhrung der Multi-Faktor-Authentifizierung und die Isolation von Verwaltungsschnittstellen vom öffentlichen Internet.

de | wissenschaft | 69583062 |