# Massiv lekkasje av brannmurlegitimasjon rammer titusenvis av organisasjoner globalt

> En enorm lekkasje av legitimasjon har eksponert rundt 74 000 Fortinet-brannmur-enheter i nesten 200 land – her er hva bedrifter må gjøre nå for å holde seg beskyttet.

Source: https://loopbackup.com/no/blog/massive-fortinet-firewall-credential-leak-2026
Publisher: Loop Backup
Content language: no

---

En nylig avdekket hendelse innen cybersikkerhet har avslørt en av de største kjente samlingene av kompromitterte legitimasjonsdetaljer for bedriftsbrannmurer, noe som setter organisasjoner i nesten alle bransjer i fare.

Sikkerhetsforskere har oppdaget at angripere lyktes i å samle inn påloggingsinformasjon fra titusenvis av internett-eksponerte Fortinet-brannmur-enheter, noe som gir potensiell tilgang til bedriftsnettverk som tilhører store globale organisasjoner. Selskaper som angivelig er berørt, inkluderer teknologileverandører, logistikkleverandører, produksjonsbedrifter, finansielle organisasjoner, offentlige etater og forsvarsentreprenører.

## Slik fungerte angrepet

I stedet for å utnytte en enkelt programvare-sårbarhet, fokuserte angriperne på internett-eksponerte VPN- og fjernaksestjenester.

Ved hjelp av svært automatisert infrastruktur skannet de internett etter Fortinet fjernaksessportaler før de lanserte storskala passordangrep mot hundretusenvis av systemer. Når gyldig legitimasjon var identifisert, kunne angriperne etablere klarert tilgang til bedriftsnettverk.

Forskere mener angriperne deretter forsøkte å trenge dypere inn i de berørte miljøene ved å målrette godkjenningstjenester som Microsoft Active Directory og RADIUS-servere. Dette gjorde det mulig for dem å utvide tilgangen sin utover den opprinnelige brannmuren og potensielt nå kritiske forretningssystemer.

## Passordknekking i industriell skala

Et av de mest bekymringsfulle aspektene ved operasjonen var datakraften som var involvert.

Etterforskere fant bevis for at angriperne opererte en dedikert GPU-klynge spesifikt designet for å knekke fangede autentiserings-hashes. I stedet for å stole på enkle passordlister, lærte systemet kontinuerlig av tidligere knekte passord, og genererte stadig mer nøyaktige passordkombinasjoner etter hvert som angrepet skred frem.

Denne adaptive tilnærmingen økte suksessraten betydelig sammenlignet med tradisjonelle passordangrep.

## Organisasjoner over hele verden rammet

Forskere anslår at omtrent **74 000 Fortinet-enheter** over mer enn **21 000 offentlige IP-adresser** ble kompromittert.

De berørte organisasjonene strekker seg over nesten **200 land** og inkluderer bedrifter innen sektorer som:

- Informasjonsteknologi
- Telekommunikasjon
- Finanstjenester
- Produksjon
- Bygg og anlegg
- Ingeniørvirksomhet
- Offentlig forvaltning
- Forsvar
- Kritisk infrastruktur

Flere multinasjonale organisasjoner har angivelig dukket opp i de lekkede dataene, noe som understreker kampanjens globale omfang.

## Hvorfor brannmurer er et primært mål

Bedriftsbrannmurer gir ofte sikker fjernaksess for ansatte, entreprenører og administratorer.

Fordi disse enhetene befinner seg i utkanten av en organisasjons nettverk, kan en vellykket kompromittering av dem gi angripere en direkte vei inn i interne systemer uten å måtte omgå ytterligere sikkerhetskontroller.

Av denne grunn fortsetter brannmur-applikasjoner å være et av de mest attraktive målene for cyberkriminelle og statssponsede trusselaktører.

## Hva bedrifter bør gjøre umiddelbart

Enhver organisasjon som bruker Fortinet fjernaksess, bør ta denne hendelsen på alvor.

Anbefalte tiltak inkluderer:

- Tilbakestill alle VPN- og administratorpassord.
- Håndhev Multi-Factor Authentication (MFA) på hver fjernaksesskonto.
- Gjennomgå brannmur- og VPN-autentiseringslogger for uvanlig påloggingsaktivitet.
- Revider Active Directory og privilegerte kontoer for uventede endringer.
- Sørg for at Fortinet-enheter er fullt oppdatert med de nyeste sikkerhetsoppdateringene.
- Fjern unødvendige internett-eksponerte administrasjonsgrensesnitt.
- Overvåk for mistenkelig lateral bevegelse innenfor nettverket.

Selv organisasjoner som ikke har opplevd en bekreftet kompromittering, bør anta at eksponert legitimasjon til slutt kan brukes i fremtidige angrep.

## Hvorfor uavhengige sikkerhetskopier er viktig

Hendelser som dette viser at perimeter-sikkerhet alene ikke kan garantere beskyttelse.

Hvis angripere får administrativ tilgang, kan de kryptere data, slette skyinnhold, deaktivere sikkerhetskontroller eller kompromittere Microsoft 365 og andre SaaS-plattformer.

Å opprettholde en uavhengig, uforanderlig sikkerhetskopi sikrer at kritiske forretningsdata fortsatt kan gjenopprettes, selv om produksjonssystemer eller administratorkontoer kompromitteres.

Cybersikkerhet handler ikke lenger bare om å forhindre angrep. Det handler like mye om å sikre at organisasjonen din kan gjenopprette raskt når de oppstår.

## Beskytt din virksomhet med Loop Backup

Loop Backup tilbyr uforanderlig, uavhengig skybackup som forblir trygg selv når angripere bryter perimeteren din – utforsk [enterprise cloud backup](/cloud-backup-enterprise) for robust, luftgapt beskyttelse, eller se hvordan vår [ransomware sync protection](/ransomware-sync-protection) holder dine Microsoft 365- og Google Workspace-data gjenopprettelige etter et angrep.
