account-securityINFO

FortiBleed: 73.932 Fortinet-VPN-Zugangsdaten geleakt — was das für Sie bedeutet (2026)

FortiBleed legte im Juni 2026 die VPN-Zugangsdaten von rund 73.932 Fortinet-FortiGate-Geräten in 194 Ländern im Klartext offen. Was geschah, wie Angreifer den Datensatz aus Infostealer-Logs aufbauten und welche Passwort-Lehren jeder daraus ziehen sollte.

Von Eric Gerard · Redakteur · PwdFortress2 Min. LesezeitPhoto via Pixabay

Mitte Juni 2026 brachte ein Zugangsdaten-Leck mit dem Spitznamen FortiBleed rund 73.932 Fortinet-FortiGate-VPN-Zugänge — im Klartext — in 194 Ländern an die Öffentlichkeit. An der Oberfläche ist es eine Geschichte über Unternehmensinfrastruktur, doch die Art, wie der Datensatz zusammengestellt wurde, ist eine unmissverständliche Lehre über die Passwörter aller. Hier ist, was geschah und was man tatsächlich tun sollte.

Was geschah

Sicherheitsforscher (die Entdeckung wird Bob Diachenko zugeschrieben) fanden einen Datensatz mit Klartext-Benutzernamen, -E-Mails und -Passwörtern für etwa 73.932 einzelne Fortinet-FortiGate-Firewall- und SSL-VPN-Geräte in 194 Ländern und mehr als 21.000 Domains — nach einigen Schätzungen rund die Hälfte der derzeit im Internet erreichbaren Fortinet-Firewalls. Die betroffenen Organisationen lasen sich Berichten zufolge wie ein Who's who quer durch die großen Branchen. Die CISA forderte betroffene Fortinet-Kunden auf, aktive VPN-Sitzungen sofort zu beenden und die Zugangsdaten zurückzusetzen.

Wie er entstand — recycelt, nicht gehackt

Das ist der entscheidende Punkt: Die Betreiber knackten nicht die Verschlüsselung von Fortinet. Berichten zufolge stellten sie die Liste zusammen aus:

  • Früheren Fortinet-Datenlecks — Zugangsdaten, die bei früheren Vorfällen offengelegt wurden.
  • Infostealer-Malware-Logs — Software, die heimlich in Browsern und VPN-Clients gespeicherte Passwörter von infizierten Rechnern abgreift.

Anschließend testeten sie automatisch diese Zugangsdaten gegen jedes erreichbare FortiGate-Gerät und protokollierten jeden Erfolg. Im Klartext: gestohlene und wiederverwendete Passwörter, im industriellen Maßstab recycelt. Kein exotischer Exploit — nur die vorhersehbare Belohnung für die Wiederverwendung von Zugangsdaten und durch Malware abgegriffene Anmeldungen.

Ein Tablet zeigt einen Anmeldebildschirm mit Benutzernamen und Passwort und einem Vorhängeschloss-Symbol — FortiBleed ist letztlich eine Geschichte über geleakte und wiederverwendete Anmeldedaten.
Ein Tablet zeigt einen Anmeldebildschirm mit Benutzernamen und Passwort und einem Vorhängeschloss-Symbol — FortiBleed ist letztlich eine Geschichte über geleakte und wiederverwendete Anmeldedaten.

Warum das wichtig ist, selbst wenn Sie nie eine Fortinet-Box angefasst haben

Weil es bei FortiBleed eigentlich nicht um Fortinet ging — sondern um wiederverwendete und gestohlene Passwörter. Dieselben Infostealer-Logs, die diese Liste speisten, enthalten regelmäßig Anmeldedaten für private E-Mail-, Bank-, Gaming- und Social-Media-Konten. Der Angriff funktionierte, weil Zugangsdaten systemübergreifend wiederverwendet und still von Malware abgegriffen werden. Dieses Risiko ist universell.

Was zu tun ist

Die Verteidigung ist auf jeder Ebene dieselbe:

  • Verwenden Sie keine Passwörter mehr mehrfach. Jedes Konto sollte ein langes, einzigartiges Passwort haben, damit ein Leck nicht die anderen öffnen kann. Ein Passwort-Manager macht das realistisch statt unmöglich zu merken.
  • Aktivieren Sie die Zwei-Faktor-Authentifizierung. Mit 2FA (idealerweise einer Authenticator-App oder einem Hardware-Schlüssel — nicht SMS) reicht ein gestohlenes Passwort allein einem Angreifer nicht zum Eindringen.
  • Trocknen Sie die Infostealer aus. Halten Sie Betriebssystem und Browser aktuell, meiden Sie Raubkopien und dubiose Downloads und bewahren Sie sensible Passwörter nicht in Klartextdateien oder ungeschützten Browser-Speichern auf.
  • Wenn Sie FortiGate betreiben, befolgen Sie jetzt den Rat der CISA: aktive Sitzungen beenden, Geräte-Zugangsdaten zurücksetzen und alle anderswo wiederverwendeten Passwörter wechseln.

Das Fazit

FortiBleed ist eine der größten, öffentlichsten Demonstrationen einer banalen Wahrheit: Die meisten „Hacks" sind nur wiederverwendete und gestohlene Passwörter, die irgendwo Neuem ausprobiert werden. Sie können das Datenleck eines Anbieters nicht kontrollieren, aber Sie können Ihre eigenen Zugangsdaten wertlos zum Recyceln machen — einzigartige Passwörter, 2FA und ein Infostealer-resistentes Setup. Das ist das ganze Spiel.