Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein neuer Massenvorfall, den die Gemeinschaft bereits getauft hat FortiBleed zeigt, wie die mit Fortinet / FortiGate-Geräten verbundenen Anmeldeinformationen global exponiert wurden und wie diese Exposition zu ernsthaften Verpflichtungen für Unternehmen und öffentliche Verwaltungen führen kann. Forscher wie Bob Diachenko und anschließende Analyse von Signaturen wie Hudson Rock und Experte Kevin Beaumont geben an, dass die Filtration zehntausende Einträge enthält - etwa 73.000 bis 75.000 URLs von Firewalls Management - mit Benutzernamen, E-Mails und Passwörtern in vielen Fällen in flachem Text, zusammen mit Metadaten, die zur Auswahl von Zielen verwendet werden.
Es gibt zwei Elemente, die diesen Vorfall besonders beunruhigend machen und das zu verstehen ist: einerseits die offensichtliche Methode der Angreifer, die massive Kampagnen von brutaler Kraft und die Erfassung von Authentifizierung Hashes mit einer GPU knackenden Infrastruktur mit Werkzeugen wie Hashopolis kombinierte; andererseits die Natur der offenbarten Daten. Lange und komplexe Passwörter erscheinen in der Filtration, die darauf hindeutet, dass die Angreifer exportierte Konfigurationen (wo die Informationen gespeichert sind) erhalten können, anstatt nur schwache Anmeldeinformationen zu brechen.

Die potenziellen Auswirkungen dieser Intrusionen reichen von unbefugtem Zugriff auf interne Netzwerke und Diebstahl sensibler Informationen über Ransomware-Einsätze, Seitenbewegungen innerhalb von Active Directory-Domains und Exfiltration von Supply Chain Secrets. Berichte weisen darauf hin, dass die Sammlung Organisationen in kritischen Sektoren (Telekommunikation, Energie, Produktion, Regierungen und IT-Anbieter) umfasst und dass ein hoher Prozentsatz an engagierten Geräten weiterhin aus dem Internet zugänglich ist, wodurch eine sofortige Ausbeutung erleichtert wird.
Wenn Ihr Unternehmen FortiGate oder andere Fortinet-Produkte verwendet, sollten sofortige Maßnahmen technische Minderung und operative Reaktion kombinieren. Technisch gesehen Überprüfung der administrativen und VPN-Zulassungen ohne Verzögerung, ermöglichen Multi-Faktor-Authentifizierung auf allen Management-Schnittstellen und reflektieren die "off-band management"-Politik: Management-Konsolen sollten nicht dem Internet ausgesetzt werden, wenn es keine sehr klare betriebliche Begründung gibt.
Neben wechselnden Anmeldeinformationen ist es wichtig, Datensätze von Gateways und VPN-Konzentratoren zu überprüfen, um atypische Zugriffe, ungewöhnliche IP-Verbindungen oder Dateiübertragungen zu identifizieren, die nicht auf normale Muster passen. Wenn es einen Verdacht auf seitliche Bewegung gibt, aktivieren Sie einfallende Antwortverfahren, beinhalten forensische Analyse von Endpunkten und betrachten Sie die Rotation von Schlüsseln und Zertifikaten, die möglicherweise beeinträchtigt wurden.
Reaktive Maßnahmen reichen nicht aus: tiefe Sicherheit- Netzsegmentierung, administrativer Zugriff durch Jump-Hosts, Management-Block aus dem Internet, und kontinuierliche Überwachung mit Anomalie-Erkennung - reduziert drastisch die Möglichkeit einer Credentonal-Dump, die zu einem Gesamtengagement führt. Die Verwendung von Angriffssimulationswerkzeugen und purpurnen Teamübungen kann Lücken in Prozessen und Erkennung zeigen, bevor ein Angreifer sie ausnutzt.
Um zu überprüfen, ob eine bestimmte Organisation in der veröffentlichten Sammlung erscheint, Hudson Rock stellte eine öffentliche Suchmaschine zur Verfügung, die als Ausgangspunkt für Sicherheitsausrüstung dienen kann: https: / / www.hudsonrock.com / fortinet. Darüber hinaus bieten unabhängige Analysen wie die, die der Forscher Kevin Beaumont auf seinem Blog veröffentlicht hat, technischen Kontext auf der Skala und Richtigkeit der Daten, die sie verbreitet haben: https: / / doppelpulsar.com / fortibledo -75k-fortinet-firewalls-habe-admin-passwords-cracked-60299faa65f8. Für Medienberichterstattung und Aktualisierungen, spezialisierte Medien wie Bleeping Computer zentralisieren Forschung und Drittanbieter-Anweisungen: https: / / www.bleepingcomputer.com.

Auf der Ebene der Forschung und der Zuschreibung gibt es noch Ungewissheiten: Es ist nicht klar, wie die ursprünglichen Daten ausgefiltert wurden - ob die Nutzung bekannter Schwachstellen von Fortinet, schlecht geschützten Verwaltungskonfigurationen, Zugriff durch gestohlene Anmeldeinformationen oder eine Kombination von Methoden. Dies zwingt ein pragmatisches Szenario, in dem jeder Expositionspunkt so kritisch behandelt werden muss, bis eine forensische Analyse etwas anderes beweist.
Für Sicherheitsteams und Risikomanager sind die Prioritäten klar: die öffentliche Exposition von Management-Schnittstellen (z.B. mit Shodan) zu bewerten, Kontrollen anzuwenden, die den Fernzugriff auf das Management begrenzen, ungenutzte Konten zu prüfen und zu entfernen, und Warnungen zu erstellen, die Brute Force-Muster oder eine erfolgreiche Authentifizierung an atypischen Standorten erkennen. Wenn Sie bereits verdächtige Aktivitäten erkannt haben, prüfen Sie, ob Sie externe Unterstützung für die Reaktion auf Vorfälle beantragen oder die zuständigen Behörden gemäß dem geltenden Rechtsrahmen benachrichtigen.
Schließlich ist die von FortiBleed linke Lektion doppelt und einfach: Zum einen erfordert kritische Infrastruktur operative Richtlinien, die die Belichtung von Konsolen und Anmeldeinformationen minimieren; zum anderen ist die Sicherheit, die nur auf der Stärke der Passwörter basiert, unzureichend, wenn die Konfigurationen exportiert oder gefiltert werden können. Die effektive Reaktion kombiniert die Hygiene von Anmeldeinformationen, Segmentierung, starke Authentifizierungs- und Detektionsfunktionen, die Handlungen ermöglichen, bevor ein Leck zu einem größeren Engagement führt.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...