Minstens 279 Nederlandse organisaties zijn getroffen door het FortiBleed-incident, waarbij cybercriminelen op grote schaal toegangsgegevens tot Fortinet-firewalls hebben buitgemaakt en actief misbruiken. Dat blijkt uit onderzoek van cybersecuritybedrijf Secutec en de Threat Research Unit van SOCRadar. Bij 136 van die organisaties hebben aanvallers vandaag nog steeds beheerderstoegang tot de firewall én het achterliggende netwerk.
Het FortiBleed-incident treft wereldwijd meer dan 75.000 firewalls van Fortinet, waarbij aanvallers ruim 110 miljoen aanmeldgegevens hebben onderschept in een campagne die begin 2026 startte en nog steeds actief is. Secutec bracht samen met SOCRadar, een specialist in darknetmonitoring, de Nederlandse impact in kaart.
De aanval maakt misbruik van een kwetsbaarheid in het Fortinet-partnerportaal, waar IT-dienstverleners toegang hebben tot de omgevingen van hun klanten. Daardoor konden de aanvallers in één beweging de netwerken bereiken van een groot aantal organisaties tegelijk. Dit verklaart waarom de schade zich uitstrekt over meerdere sectoren en ook kleinere organisaties treft, zoals advocatenkantoren, lokale overheden en scholen.
Beheerdersaccounts nog actief toegankelijk
Bij de helft van de onderzochte firewalls trof Secutec al nieuwe accounts aan die de aanvallers zelf hebben aangemaakt. Daarmee behouden zij toegang, ook als de oorspronkelijk gestolen inloggegevens worden geblokkeerd. Secutec stelt dat voor geen van de onderzochte firewalls multifactorauthenticatie was ingeschakeld. Daarnaast gebruikten IT-partners in veel gevallen identieke wachtwoorden voor meerdere klanten. Ook draait 85 procent van de getroffen systemen niet op de meest recente firmware, waardoor bekende kwetsbaarheden beschikbaar blijven voor misbruik.
Van versleuteling naar toegangshandel
Volgens Secutec en SOCRadar illustreert FortiBleed een verschuiving in de werkwijze van cybercriminelen. De focus ligt niet langer primair op het versleutelen van data, maar op het stelen en verhandelen van toegang en gegevens. Dit model noemen de onderzoekers ook wel ‘Initial Access Brokerage’. Bij meerdere organisaties wereldwijd is al sprake van grootschalige data-exfiltratie, waarna in een latere fase losgeld kan worden geëist.
De aanvallers verkregen via ‘brute force’ toegang door geautomatiseerd grote hoeveelheden gebruikersnamen en wachtwoorden te combineren. Eenmaal binnen installeerden zij FortigateSniffer, een tool die via de firewall al het netwerkverkeer monitort en inloggegevens onderschept via tientallen protocollen. De buitgemaakte gegevens worden nadien gekraakt en gebruikt om verder door te dringen in interne systemen, waarna gevoelige data systematisch wordt ontvreemd.
De operatie wordt gelinkt aan een Russische groep. Secutec en SOCRadar stellen vast dat de infrastructuur van de aanvallers nog steeds operationeel is, met dagelijks nieuwe compromitteringen.
Autoriteiten ingelicht
Secutec heeft het NCSC en Europese nationale CERT’s op de hoogte gebracht. Geert Baudewijns, CEO van Secutec, geeft aan dat dit type ketenaanval — waarbij één kwetsbare schakel toegang biedt tot honderden organisaties — de komende jaren naar verwachting vaker zal voorkomen.
Organisaties die gebruikmaken van Fortinet-oplossingen worden opgeroepen direct maatregelen te nemen: systemen bijwerken naar de meest recente firmware, multifactorauthenticatie activeren, en bestaande toegangen en accounts controleren op ongeautoriseerde wijzigingen.