Én indstilling i din Fortinet-firewall giver hackere direkte adgang. Er den slået til hos jer?

Der er én indstilling i din firewall, du sandsynligvis aldrig har set. Den blev slået til automatisk. Og lige nu giver den hackere direkte adgang.

Fortinet offentliggjorde sårbarheden 9. december. Tre dage senere observerede sikkerhedsfirmaet Arctic Wolf de første angreb mod FortiGate-firewalls verden over.

Sådan fungerer angrebet

Angrebsmønsteret er det samme hver gang. Hackerne sender en forfalsket SAML-besked til firewallen, der siger “jeg er administrator”. På grund af en fejl i kryptografisk validering tjekker firewallen ikke, om beskeden faktisk kommer fra Fortinet. Den lukker bare hackeren ind.

Ingen brute force. Ingen stjålne passwords. Ingen phishing-mail til en medarbejder. Bare én HTTP-forespørgsel, og de har fuld admin-adgang.

Mønstret bag den er beskrevet under seksten sager om netværksudstyr, der ikke blev opdateret.

Det første hackerne gør

De downloader firewall-konfigurationen.

Den fil indeholder guld for en angriber. Dit netværks struktur. Dine sikkerhedspolitikker. Hvilke porte der er åbne. Og hashede passwords, der kan knækkes offline med de rette værktøjer.

Det er ikke et teoretisk scenarie. Arctic Wolf har dokumenteret præcis denne adfærd fra IP-adresser tilknyttet hosting-udbydere i USA og Hongkong.

Hvordan kunne det ske?

Når du registrerer din FortiGate hos Fortinet for support via enhedens interface, aktiveres en funktion kaldet “FortiCloud SSO” automatisk. Den giver dig mulighed for at logge ind via Fortinets cloud-platform.

Medmindre du aktivt fravalgte funktionen under registreringen, er den slået til. Og det gjorde de færreste, for hvem læser alle flueben under en opsætning?

Over 25.000 enheder med denne funktion aktiveret er eksponeret mod internettet lige nu ifølge Shadowserver. Sikkerhedsforsker Yutaka Sejiyama fra Macnica fandt over 30.000.

FortiGate er overalt

FortiGate er verdens mest anvendte firewall med over 50% global markedsandel. Den sidder i tusindvis af danske virksomheder som første forsvarslinje mod angreb udefra.

CISA, det amerikanske cybersikkerhedsagentur, tilføjede sårbarheden til deres liste over aktivt udnyttede sårbarheder 16. december. Amerikanske myndigheder fik deadline til 23. december.

Sådan tjekker og sikrer du din FortiGate

For det første: Slå funktionen fra nu. Gå til System, derefter Settings, find “Allow administrative login using FortiCloud SSO” og sæt den til Off. Det tager 30 sekunder og lukker hullet, mens du planlægger opdatering.

For det andet: Opdater firmware. FortiOS 7.6.4, 7.4.9, 7.2.12 eller 7.0.18 og nyere er ikke sårbare. Kører du FortiOS 6.4, er du ikke berørt af denne specifikke sårbarhed.

For det tredje: Gennemgå logs for mistænkelig aktivitet. Søg efter SSO-logins fra ukendte IP-adresser og konfigurationsdownloads. Finder du noget, så antag at alle credentials er kompromitteret og nulstil dem.

En bredere pointe

Eksponér aldrig din firewalls administrationsinterface direkte til internettet. Det er en åben invitation. Administrationsadgang bør kun være tilgængelig fra interne netværk eller via en sikker VPN-forbindelse.

Din IT-leverandør burde allerede have handlet på dette. Har du ikke hørt fra dem, så ring i dag.

Ved du faktisk, hvilke funktioner der er slået til på jeres firewall? Og hvem der sidst tjekkede?

Hvis du er usikker på, om jeres firewall er korrekt konfigureret, kan en teknisk gennemgang afdække sårbarheder og fejlkonfigurationer. Vi ser ofte, at standardindstillinger aldrig er blevet ændret, og at funktioner står slået til uden at nogen ved hvorfor.

For virksomheder, der vil have et samlet billede af deres sikkerhedsniveau, tilbyder vi cybersikkerhedsaudit, der dækker både tekniske indstillinger og organisatoriske forhold som leverandørstyring og beredskab.

Vil du have tjekket jeres firewall-konfiguration?

Hos Nielco IT har vi ingen leverandørpartnerskaber med Fortinet eller andre firewall-producenter. Vi vurderer udelukkende ud fra jeres sikkerhed og siger tingene, som de er.

Kontakt os eller ring på 70 13 63 23 for en uforpligtende snak.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

At hoste et selskab i EU flytter ét lag

At hoste et selskab i EU flytter ét lag

Et af Europas første officielle svar på amerikansk eksportkontrol af AI afslører, at selv regeringer misforstår, hvad suverænitet kræver. Hvad der skete Den 12. juni 2026 lukkede amerikansk eksportkontrol en leverandørs mest avancerede AI-modeller for alle brugere...

88 kameraer udfaset fra skibene. 1.000 hænger endnu

88 kameraer udfaset fra skibene. 1.000 hænger endnu

Søværnet besluttede at udfase 88 kinesiske kameraer fra danske krigsskibe. I midt- og vestjyske kommuner alene hænger der stadig over 1.000. Restriktionerne breder sig Det amerikanske telemyndighed udvidede i sommeren 2026 sine import- og markedsføringsrestriktioner...

Tre måneder uopdaget hos en underleverandør

Tre måneder uopdaget hos en underleverandør

Tre måneder. Så længe havde angriberne adgang til systemerne, før nogen opdagede det. I den tid kopierede de 8,5 terabyte sundhedsdata om over 25 millioner borgere. En virksomhed, patienterne aldrig havde hørt om Selskabet håndterer administration, afregning og...