KI-gestützte Angriffe auf FortiGate-Geräte – was jetzt zu tun ist

Amazon Threat Intelligence hat eine bemerkenswerte Angriffskampagne dokumentiert, die zwischen Januar und Februar 2026 über 600 FortiGate-Geräte in mehr als 55 Ländern kompromittierte. Bemerkenswert daran ist weniger die technische Raffinesse als vielmehr die Methode: Ein einzelner russischsprachiger Angreifer mit eher begrenzten Fähigkeiten nutzte kommerzielle KI-Dienste, um Angriffe in einem Ausmaß durchzuführen, das früher ein ganzes Team erfordert hätte. KI dient dabei als Kraft-Multiplikator – für Angriffsplanung, Toolentwicklung und operative Koordination.

Entscheidend: Ausgenutzt wurden keine Zero-Days oder komplexe Lücken, sondern schlichte Grundversäumnisse. Management-Ports von FortiGate-Geräten waren direkt aus dem Internet erreichbar, Zugangsdaten schwach oder mehrfach verwendet, und Mehrfaktor-Authentifizierung fehlte. Die KI half dem Angreifer dabei, diese Schwachstellen automatisiert und in großem Maßstab aufzuspüren und auszunutzen. Wer hingegen gehärtete Systeme hatte, wurde schlicht übersprungen – der Angreifer hatte weder die Fähigkeit noch den Willen, sich durch wirklich gesicherte Umgebungen zu kämpfen.

Wer FortiGate-Geräte betreibt, sollte jetzt prüfen: Sind Management-Interfaces aus dem Internet erreichbar? Sind VPN- und Admin-Zugänge mit MFA abgesichert? Wurden Standardpasswörter geändert? Im Zweifelsfall sollten VPN-Zugangsdaten rotiert und Logs auf ungewöhnliche Verbindungsstandorte überprüft werden. Besondere Aufmerksamkeit verdienen Veeam-Backup-Server – diese wurden gezielt angegriffen, da sie oft privilegierte Zugangsdaten enthalten und ihr Ausfall eine Ransomware-Attacke vorbereitet.

Auf Netzwerkebene lohnt die Suche nach unerwarteten DCSync-Operationen (Windows Event ID 4662) sowie ungewöhnlichen Remote-Verbindungen aus VPN-Adressbereichen.

Der Fall zeigt: KI senkt die Einstiegshürde für Cyberkriminelle spürbar. Gute Basisabsicherung ist und bleibt die wirksamste Antwort darauf.

Originalquelle: https://aws.amazon.com/blogs/security/ai-augmented-threat-actor-accesses-fortigate-devices-at-scale/

Related Posts

Kritische Heap-Corruption-Schwachstelle in GNU C Library (glibc)

In der GNU C Library (glibc) wurde eine Sicherheitslücke identifiziert, die durch einen Integer-Overflow bei Speicherverwaltungsfunktionen zu Heap-Corruption führen kann. Die Schwachstelle betrifft die Versionen 2.30 bis 2.42 und erhielt die Kennung CVE-2026-0861 mit einem CVSS-Score von 8.4 (HIGH).

Read More

Notepad++: Chrysalis-Backdoor der Lotus Blossom APT-Gruppe

Rapid7 hat eine komplexe Angriffskampagne der chinesischen APT-Gruppe Lotus Blossom aufgedeckt, die seit 2009 aktiv ist und primär Regierungsbehörden, Telekommunikation, Luftfahrt und kritische Infrastrukturen in Südostasien und Zentralamerika ins Visier nimmt. Der Angriffsvektor nutzte kompromittierte Notepad++-Infrastruktur zur Verbreitung einer bisher unbekannten Backdoor namens Chrysalis.

Read More

Kritische Sicherheitslücken in Kubernetes Ingress NGINX Controller

Der Kubernetes Ingress NGINX Controller weist mehrere Schwachstellen auf, die mit einem CVSS-Score von 8.8 als hochkritisch eingestuft werden. Betroffen sind alle Versionen vor 1.13.7 und 1.14.3. Die Lücken ermöglichen authentisierten Angreifern Remote-Code-Execution, das Umgehen von Sicherheitsmaßnahmen, Informationsoffenlegung und Denial-of-Service-Angriffe.

Read More