Analyse zerlegt Code in Fortibleed

24. Juni 2026 um 14:52
  • security
  • Arctic Wolf
  • fortinet
  • Cyberangriff
image
Foto: Compare Fibre / Unsplash

Das Forschungsteam von Arctic Wolf enthüllt in einer Analyse, wie Angreifer durch kompromittierte Fortigate-Zugänge Daten extrahieren und in eine "Credential Factory" überführen.

Das Arctic Wolf Labs hat einen Cyberstrike-Harvester-Binärcode sichergestellt und so dessen Rolle innerhalb des Fortibleed-Angriffsablaufs untersucht. Fortibleed ist eine Hackerkampagne, die neulich 74'000 Fortinet-Firewalls kompromittiert hatte. Die Kampagne basiert laut Arctic Wolf nicht auf dem Einsatz von Malware, sondern nutzt eine mehrstufige Credential-Pipeline, die auf Credential Stuffing, Password Spraying, dem Harvesting von Konfigurationsdaten, Offline-Cracking sowie der Verarbeitung nach erfolgreicher Authentifizierung beruht.
Die Analyse des Binärcodes zeigt, wie er passive, von Fortigate abgeleitete Netzwerkaufzeichnungen in verwertbare Anmeldedaten, knackbare Hashes, Web-Sitzungen, Identitätsinformationen und Eingaben für nachfolgende Angriffe umwandelt. Die Angreifer würden so kompromittierte Fortigate-Zugänge in eine wiederholt einsetzbare "Credential Factory" überführen, um daraus weitere Zugangsdaten, interne Zugriffswege und potenzielle Möglichkeiten zur Datenexfiltration abzuleiten. Da es sich laut Arctic Wolf nicht um einen generischen Parser für Packet Captures handelt, wurden die Tools gezielt an die Artefakte kompromittierter Fortigate-Capture- und Session-Workflows angepasst.
Die Forscher stufen das Risiko als hoch ein. Zudem sollen technische Patches allein nicht ausreichen. Deshalb empfehlen sie Unternehmen:
  • Zugangsdaten zu rotieren,
  • Sessions und Tokens zu invalidieren,
  • VPN- und Administrator-Sitzungen zu beenden,
  • exportierte Konfigurationsdateien zu überprüfen
  • und gezielt nach verdächtigen AD-/SMB-Aktivitäten im Zusammenhang mit VPN-Adresspools zu suchen.
Bisher konnte die Kampagne keinem bekannten Bedrohungsakteur zugeordnet werden. Das Arctic Wolf Lab geht aber laut Bericht davon aus, dass es sich um einen russischsprachigen Angreifer handeln könnte. Dafür würden Branding des Tools (Cyberstrike), ein im Telegram-Bot beobachteter Operator-Handle (Clarksome) sowie russischsprachige UI- und Status-Strings sprechen.


Loading

Mehr zum Thema

image

USA will Unternehmen Angriffe auf Hacker erlauben

Die Unternehmen sollen aber keine Cyberkriminellen angreifen, die Verbindungen zu Regierungen anderer Länder haben.

publiziert am 14.8.2026
image

KI-Agenten hacken Taiwan

Autonome KI-Agenten, die wie ein koordiniertes Hackerteam agieren, greifen taiwanesische Regierungsbehörden an. Experten tippen auf chinesische Akteure.

publiziert am 14.8.2026
image

Microsoft schliesst 421 Sicherheitslücken

Besonders kritisch ist eine bereits ausgenutzte Windows-Lücke, daneben sollten Administratoren mehrere Schwachstellen in DNS, Exchange und Windows Deployment Services beachten.

publiziert am 12.8.2026
image

CISA warnt vor Sharepoint-Lücke

Die betroffene Schwachstelle wird inzwischen mit Ransomware-Angriffen in Verbindung gebracht – womöglich auch mit dem Angriff auf das BIT.

publiziert am 12.8.2026