Ransomware-Banden nehmen VPN-Gateways ins Visier – Palo Alto, Fortinet, Citrix & Check Point unter Dauerbeschuss
Der Perimeter ist der neue Erstzugang – was Sie jetzt an Ihren Gateways härten sollten
Sicherheitsforscher von Arctic Wolf, Rapid7 und watchTowr beobachten eine koordinierte Welle: Ransomware-Gruppen wie Qilin und ihre Affiliates klopfen systematisch die VPN- und Remote-Access-Gateways der großen Hersteller ab – teils über frische CVEs, teils über gestohlene Zugangsdaten. Bei einigen Kampagnen ging die Ausnutzung in unter 24 Stunden nach der Veröffentlichung los. Der Netzwerk-Perimeter ist damit endgültig zum bevorzugten Einfallstor geworden.
⚡ Sofortmaßnahme: Bringen Sie alle internet-erreichbaren VPN-Gateways auf den aktuellen Patch-Stand, erzwingen Sie MFA für jeden Fernzugriff und rotieren Sie bei Verdacht die Zugangsdaten. Ein VPN ohne MFA ist 2026 keine Verteidigung mehr, sondern eine Einladung.
Wer wird womit angegriffen?
| Produkt | CVE / Methode | Angriffsweg |
|---|---|---|
| Palo Alto GlobalProtect | CVE-2026-0257 CVSS 7.8 | Auth-Bypass per Cookie-Fälschung |
| Check Point VPN | CVE-2026-50751 CVSS 9.3 | IKEv1-Schwäche, manipulierte Auth-Flags |
| Citrix NetScaler | CVE-2026-8451 CVSS 8.8 | Speicherleck im SAML-Parser |
| Fortinet FortiGate | „Fortibleed“ | Massenhaft extrahierte Anmeldedaten |
Die Dimension ist beachtlich: Allein bei der Fortibleed-Kampagne sollen zwischen rund 30.000 und 75.000 FortiGate-Geräte betroffen sein – nach einzelnen Schätzungen etwa die Hälfte aller weltweit erreichbaren FortiGate-Appliances, verteilt über 194 Länder. Bei Citrix wurde weniger als einen Tag nach der Veröffentlichung mit der Ausnutzung begonnen. Das Muster ist überall dasselbe: erst Erstzugang über den Perimeter, dann laterale Bewegung, dann Verschlüsselung.
Kurz gesagt: Es geht nicht um eine einzelne Lücke, sondern um ein Geschäftsmodell. Ransomware-Affiliates behandeln VPN-Gateways als Rohstoffquelle für Erstzugänge. Wer hier nur reaktiv patcht, ist strukturell im Nachteil.
Die Härtungs-Checkliste für Ihre Gateways
| 1 | MFA erzwingen – ausnahmslos. Jeder Fernzugriff, jedes Konto, auch Dienst- und Notfallzugänge. Gestohlene Passwörter allein dürfen nicht mehr genügen. |
| 2 | Patch-Disziplin am Perimeter. Gateway-Updates gehören in ein eigenes, beschleunigtes Fenster – hier zählt die 24-Stunden-Regel, nicht der Monatszyklus. |
| 3 | Management-Oberflächen wegsperren. Admin-Interfaces niemals ins Internet. Zugriff nur aus dem Management-Netz oder über eine schmale IP-Allowlist. |
| 4 | Geo- und Zugriffsfilter. Nicht benötigte Herkunftsländer blocken, ungenutzte Portale und Features deaktivieren – jede abgeschaltete Funktion ist eine Lücke weniger. |
| 5 | Anomalien überwachen. Fehlgeschlagene Logins, Logins aus untypischen Regionen, ungewöhnliche Sitzungszeiten – und aktive Sitzungen nach einem Patch beenden, um gekaperte Tokens zu entwerten. |
| 6 | Credentials rotieren. Nach jedem Verdacht und nach jedem Gateway-Patch die lokalen und angebundenen Zugangsdaten erneuern. |
Fazit
Der klassische Netzwerk-Perimeter ist nicht tot – er ist zur meistumkämpften Frontlinie geworden. Die aktuelle Angriffswelle zeigt, dass Hersteller und Modell fast zweitrangig sind: Wer ein exponiertes Gateway ohne MFA betreibt, ist Ziel. Die gute Nachricht ist, dass die wirksamsten Maßnahmen weder teuer noch exotisch sind – MFA, schnelle Patches, weggesperrte Management-Oberflächen. Die schlechte: Sie müssen konsequent umgesetzt sein, bevor der nächste 24-Stunden-Exploit erscheint.
Behalten Sie mit dem ISW CVE Vulnerability Scanner im Blick, welche Ihrer Perimeter-Systeme akut betroffen sind – und dokumentieren Sie den Härtungsstand nachvollziehbar für Audit und Geschäftsführung.
© 2026 IT-Service Walter · der-windows-papst.de · Alle Angaben ohne Gewähr. Quellen: Arctic Wolf, Rapid7, watchTowr Labs, SOCRadar, Hudson Rock, CISA.
