Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Sokrates hat einen Bericht veröffentlicht, der die Forschung über die Massenkampagne erweitert, die als "FortiBleed" bekannt ist, und seine besorgniserregendste Erkenntnis ist, dass die Angreifer nicht nur alte Anmeldeinformationen sammeln: Sie haben benutzerdefinierte Snifers auf FortiGate-Geräten eingesetzt, um Geheimnisse der in-transit-Authentifizierung zu erfassen und großformatige ausnutzbare Anmeldeinformationen zu erstellen. Laut dem Bericht hätte die Operation Hunderttausende von FortiGate-Geräten seit mindestens dem Februar 2026 betroffen, was diesen Vorfall zu einem Beispiel macht, wie ein Ausfall in der Verwaltung des Zugangs und in der Belichtung von Verwaltungskonsolen ein erstes Zugangsbein für spezialisierte Akteure werden kann.
Die im Bericht beschriebene zentrale Technik ist die Verwendung eines Werkzeuges in Go, getauft als FortigingSniffer, die von SSH an die verübten Firewalls angeschlossen ist und den legitimen FortiOS-Diagnosebefehl "Diagnose-Sniffer-Paket" durchführt. Dieser Missbrauch einer administrativen Funktion ermöglicht Angreifern, den Verkehr in Echtzeit zu überprüfen, um nach Anmelde- und Authentifizierungsmaterialien für Protokolle wie RADIUS, NTLM, Kerberos, LDAP, SMTP, IMAP, Datenbanken, RDP und viele andere zu suchen.

SO Radar dokumentiert auch eine komplette Verarbeitungskette: Die erfassten Pakete werden mit einer Komponente namens SNIFTRAN umgebaut und mit einem Python-Toolkit analysiert, das klare Textnachweise, Hashes und Kerberos-Tickets extrahiert. Diese Artefakte werden dann für brutale Kraftangriffe offline und massive Risse mit Hashcat in vermieteten Geschäfts-GPUs vorbereitet. Die Hypothese, dass die Angreifer sogar Konfigurationsdateien heruntergeladen und extrahiert Hashes wird durch unabhängige Forschungsanalyse unterstützt; eine technische Zusammenfassung dieses Updates kann auf Kevin Beaumonts Blog gelesen werden ( Die Welt der Welt) und im Bericht Sokrates ( Dismantling FortiBleed - SOCRadar)
Das vorstehend beschriebene Profil des Gegners passt zu dem eines Erstzugangsbroker (IAB): Akteure, die Zugang erhalten und in unerlaubten Märkten verkaufen oder sie für spätere Intrusionen und Erpressungen nutzen. Die Kombination von automatisierten Techniken der Credentalstopfung, der Brutkraft, der Exfiltration von Konfigurationen und der beschleunigten Rißbildung mit GPUs ermöglicht die Umwandlung des vorübergehenden Zugangs in wiederverwendbare Anmeldeinformationen und damit dauerhafte Eingangstüren in Unternehmensnetzwerke.
Die Komplexität des Angriffs unterstreicht ein Grundprinzip: Eine engagierte Firewall ist nicht mehr nur eine Barriere und wird zum privilegierten Observatorium. Ein FortiGate mit administrativem Zugriff kann sensiblen Verkehr sehen und aufzeichnen; wenn dieses Gerät gesteuert wird, erhält der Angreifer Sicht auf Anmeldeinformationen, dass viele Organisationen weiterhin in klarem Text oder mit verletzlichen Protokollen senden. Dies macht Identitätsinfrastruktur - Active Directory, RADIUS-Server, Datenbanken, Post - sofortige Ziele für laterale Bewegung und Privileg Eskalation.
Bei Sicherheitsteams und FortiGate-Administratoren wird zunächst untersucht, ob das Inventar zu den bekannten Zielen gehört. Kevin Beaumont veröffentlichte eine Liste von IP-Adressen im Zusammenhang mit der Kampagne, die als Ausgangspunkt für die Forschung dienen kann ( Liste der angegebenen IPs) Darüber hinaus sollten die Nachweise für die Ausführung von "Diagnose-Sniffer-Paket" und nicht autorisierten SSH-Verbindungen als sofortiger Antwortverpflichtungsindikator betrachtet werden.
Im Hinblick auf die praktische Minderung müssen Organisationen auf zwei Fronten handeln: sofortige Eindämmung und strukturelle Härtung. In der Eindämmung müssen Sie die administrativen Konten der Firewall überprüfen, Anmeldeinformationen und Schlüssel drehen, administrativen Zugriff aus dem Internet deaktivieren, wenn sie nicht erforderlich sind, überprüfen Sie die neuesten Konfigurationsdateien, Wiederherstellen von zuverlässigen Backups, wenn es Beweise für Manipulation und aktivieren Sie Multi-Faktor für Administration Zugriff. Bei der Aushärtung ist es angezeigt, die Exposition von Management-Diensten auf interne Netzwerke oder sichere Bastionen zu begrenzen, Authentifizierungs-Kommunikation (LDAPs, TLS für Dienste) zu verschlüsseln, Segmentierung anzuwenden, so dass ein engagiertes Gerät keinen direkten Zugriff auf Identitäts-Domenas bietet und administrative Befehle und Paket-Fangs in Firewalls überwacht.

Ein weiterer relevanter Aspekt, den die Kampagne zeigt, ist die Verwendung von GPU-Computer, der von Angreifern gemietet wird, um Hashes auf einer Skala zu entschlüsseln: 36 Business-GPUs können Sie Passwörter viel schneller als die meisten internen Sicherheitsteams zu knacken. Dies zwingt uns dazu, davon auszugehen, dass die erzielten Hashs in kurzer Zeit gebrochen werden konnte, so dass die Verdrehung der Anmeldeinformationen und die Wiederherstellung von Geheimnissen nach einer möglichen Verpflichtung unverzüglich erfolgen muss. Um die Technologie zu verstehen, die für die Risse und die technischen Grenzen verwendet wird, bieten öffentliche Quellen wie das Hashcat-Projekt Kontext zu Rißfähigkeiten ( Hashcat)
Schließlich sollte dieser Vorfall dazu dienen, eine Paradigmenverschiebung zu stärken: Es reicht nicht aus, perimetral zu schützen; es ist notwendig, Verteidigungen zu entwerfen, bei denen Identitäten und Zugangsschlüssel nicht eindeutig reisen und nicht von einem einzigen Kontrollpunkt erfasst werden können. Implementieren Sie Zugriffsrichtlinien mit weniger implizitem Vertrauen, wenden Sie MFA allgemein an, prüfen und benachrichtigen Sie über Änderungen in Sicherheitseinstellungen, und Praxis-Ergebnisse mit Netzwerk-Infrastruktur-Verlobungsszenarien sind Schritte, die Belohnung für Akteure, die Netzwerkgeräte wie Vektoren nutzen möchten, reduzieren.
Wenn Sie FortiGate verwalten oder Identität in Ihrer Organisation verwalten, überprüfen Sie den technischen Bericht von SOCRadar, aktualisieren Sie unabhängige Forscher und Liste der veröffentlichten PIs und betrachten Sie die Aktivierung einer forensischen Reaktion und informieren Sie betroffene Parteien: das Fenster, um zu verhindern, dass erfasste Anmeldeinformationen dauerhafte Zugriffe werden begrenzt und proaktive Maßnahmen können schwerwiegendere Intrusionen vermeiden.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...