# Massiv lösenordsläcka i brandväggar avslöjar tiotusentals organisationer globalt

> En enorm lösenordsläcka har drabbat cirka 74 000 Fortinet-brandväggsenheter i nästan 200 länder – här är vad företag behöver göra nu för att skydda sig.

Source: https://loopbackup.com/sv/blog/massive-fortinet-firewall-credential-leak-2026
Publisher: Loop Backup
Content language: sv

---

En nyupptäckt cybersäkerhetsincident har avslöjat en av de största kända samlingarna av komprometterade företagsbrandväggslösenord, vilket sätter organisationer inom nästan alla branscher i riskzonen.

Säkerhetsforskare har upptäckt att angripare framgångsrikt samlat in inloggningsuppgifter från tiotusentals internetanslutna Fortinet-brandväggsenheter, vilket potentiellt ger tillgång till företagsnätverk som tillhör stora globala organisationer. Rapporterade drabbade företag inkluderar teknikleverantörer, logistikföretag, tillverkningsföretag, finansiella organisationer, statliga myndigheter och försvarsentreprenörer.

## Hur attacken gick till

Istället för att utnyttja en enskild mjukvarusårbarhet, fokuserade angriparna på internetexponerade VPN- och fjärråtkomsttjänster.

Med hjälp av högt automatiserad infrastruktur skannade de internet efter Fortinet-fjärråtkomstportaler innan de lanserade storskaliga lösenordsattacker mot hundratusentals system. När giltiga inloggningsuppgifter identifierats kunde angripare upprätta betrodd åtkomst till företagsnätverk.

Forskare tror att angripare sedan försökte ta sig djupare in i de drabbade miljöerna genom att rikta in sig på autentiseringstjänster som Microsoft Active Directory och RADIUS-servrar. Detta gjorde att de kunde utöka sin åtkomst bortom den ursprungliga brandväggen och potentiellt nå kritiska affärssystem.

## Lösenordsknäckning i industriell skala

En av de mest oroande aspekterna av operationen var den datorkraft som involverades.

Utredare fann bevis för att angriparna drev ett dedikerat GPU-kluster specifikt utformat för att knäcka insamlade autentiseringshashar. Istället för att förlita sig på enkla lösenordslistor, lärde sig systemet kontinuerligt av tidigare knäckta lösenord och genererade alltmer exakta lösenordskombinationer allt eftersom attacken fortskred.

Denna adaptiva strategi ökade framgångsfrekvensen avsevärt jämfört med traditionella lösenordsattacker.

## Organisationer världen över drabbade

Forskare uppskattar att cirka **74 000 Fortinet-enheter** över mer än **21 000 publika IP-adresser** komprometterades.

De drabbade organisationerna sträcker sig över nästan **200 länder** och inkluderar företag inom sektorer som:

- Informationsteknik
- Telekommunikation
- Finansiella tjänster
- Tillverkning
- Bygg och anläggning
- Teknik (Engineering)
- Offentlig sektor
- Försvar
- Kritisk infrastruktur

Flera multinationella organisationer har enligt uppgift förekommit i de läckta dataseten, vilket belyser kampanjens globala omfattning.

## Varför brandväggar är ett primärt mål

Företagsbrandväggar tillhandahåller ofta säker fjärråtkomst för anställda, konsulter och administratörer.

Eftersom dessa enheter sitter i utkanten av organisationens nätverk kan en framgångsrik kompromettering ge angripare en direkt väg in i interna system utan att behöva kringgå ytterligare säkerhetskontroller.

Av denna anledning fortsätter brandväggar att vara ett av de mest attraktiva målen för cyberbrottslingar och statsstödda hotaktörer.

## Vad företag bör göra omedelbart

Alla organisationer som använder Fortinet fjärråtkomst bör ta denna incident på allvar.

Rekommenderade åtgärder inkluderar:

- Återställ alla VPN- och administratörslösenord.
- Inför multifaktorautentisering (MFA) på varje fjärråtkomstkonto.
- Granska loggar för brandväggar och VPN-autentisering för ovanlig inloggningsaktivitet.
- Granska Active Directory och privilegierade konton för oväntade ändringar.
- Se till att Fortinet-enheter är fullt uppdaterade med de senaste säkerhetsuppdateringarna.
- Ta bort onödiga internetanslutna hanteringsgränssnitt.
- Övervaka för misstänkt lateral rörelse inom nätverket.

Även organisationer som inte har upplevt en bekräftad kompromettering bör anta att exponerade inloggningsuppgifter så småningom kan användas i framtida attacker.

## Varför oberoende säkerhetskopior är avgörande

Incidenter som denna visar att enbart perimetersäkerhet inte kan garantera skydd.

Om angripare får administrativ åtkomst kan de kryptera data, radera molninnehåll, inaktivera säkerhetskontroller eller kompromettera Microsoft 365 och andra SaaS-plattformar.

Att upprätthålla en oberoende, oföränderlig säkerhetskopia säkerställer att kritisk affärsdata fortfarande kan återställas, även om produktionssystem eller administratörskonton komprometteras.

Cybersäkerhet handlar inte längre bara om att förhindra attacker. Det handlar lika mycket om att säkerställa att din organisation snabbt kan återhämta sig när de inträffar.

## Skydda ditt företag med Loop Backup

Loop Backup erbjuder oföränderlig, oberoende molnsäkerhetskopiering som förblir säker även när angripare bryter igenom ditt perimeter – utforska [enterprise cloud backup](/cloud-backup-enterprise) för robust, luftgapsskydd, eller se hur vår [ransomware sync protection](/ransomware-sync-protection) håller dina Microsoft 365- och Google Workspace-data återställningsbara efter en attack.
