Fernzugang als Einfallstor: VPN-Gateways im Visier

Key-Visual zum Blogbeitrag Fernzugang als Einfallstor: VPN-Gateways im Visier der Angreifer, netplay GmbH

Drei Hersteller, ein Muster

Innerhalb weniger Wochen im Frühsommer 2026 sind gleich drei große Hersteller von Sicherheitsprodukten mit Schwachstellen in ihren Fernzugangs-Lösungen aufgefallen. Anfang Mai begannen Angreifer, eine Lücke in Check Points Remote-Access-VPN auszunutzen: Ein Fehler in der Zertifikatsprüfung des veralteten IKEv1-Schlüsselaustauschs erlaubte es, eine VPN-Verbindung ohne gültiges Passwort aufzubauen. Das BSI bewertete die Schwachstelle (CVE-2026-50751) mit 9,3 von 10 Punkten und veröffentlichte am 8. Juni eine Cybersicherheitswarnung. Kurz zuvor war eine Lücke in Palo Altos GlobalProtect in den Katalog aktiv ausgenutzter Schwachstellen der US-Behörde CISA aufgenommen worden; sie erlaubte das Fälschen von Sitzungs-Cookies, auch für Administratorkonten. Parallel dazu machte unter dem Namen „FortiBleed“ eine Kampagne die Runde, bei der in großem Umfang Zugangsdaten von Fortinet-Firewalls abgegriffen wurden.

Für Geschäftsführer ist dabei weniger die einzelne Lücke interessant als das Muster dahinter. Der Fernzugang ist die eine Tür im Unternehmensnetz, die von außen erreichbar sein muss – sonst könnte niemand aus dem Homeoffice oder vom Kundentermin arbeiten. Genau deshalb steht sie im Fokus. Wer sie öffnet, muss keine Schadsoftware einschleusen, keine Phishing-Mail platzieren und niemanden zu einem Fehler verleiten. Er meldet sich schlicht an. In mehreren dokumentierten Fällen folgte auf diesen Erstzugriff ein Verschlüsselungsangriff durch eine Ransomware-Gruppe. Erschwerend kommt hinzu, dass ein solcher Zugriff zunächst kaum auffällt: In den Protokollen sieht er aus wie eine gewöhnliche Anmeldung eines Mitarbeiters, und der Virenschutz auf den Arbeitsplätzen bekommt davon nichts mit.

Auffällig ist außerdem, dass es alle drei etablierten Anbieter getroffen hat. Die Frage lautet also weniger, welches Produkt das sicherste ist, sondern wie konsequent das eingesetzte Produkt betrieben wird. Bei „FortiBleed“ zeigte sich das besonders deutlich: Ältere Passwort-Hashes blieben nach einem Firmware-Update im System, bis sich ein Administrator neu anmeldete. Das Update war eingespielt, der Angriffsweg trotzdem noch offen. Ein Punkt auf der Wartungsliste war abgehakt, ohne dass sich die Lage tatsächlich verbessert hatte. Für mittelständische Betriebe ist das die eigentliche Nachricht: Nicht die Auswahl des Herstellers entscheidet, sondern die Frage, ob jemand die Geräte am Netzübergang im Blick behält und ob Updates zeitnah und vollständig ankommen.

Was Sie jetzt am eigenen Fernzugang prüfen sollten

Der erste Schritt ist eine ehrliche Bestandsaufnahme: Welche Geräte Ihres Netzes sind aus dem Internet erreichbar, welche Firmware läuft darauf, und wer ist dafür zuständig? Erstaunlich oft fällt bei dieser Frage ein zweites, längst vergessenes Gerät auf – eine alte Firewall an einem Nebenstandort oder ein Testzugang aus der Zeit der Umstellung aufs Homeoffice.

Danach geht es um Tempo. Für Geräte am Netzübergang reicht ein monatlicher Wartungsrhythmus meist nicht aus; hier zählen Tage. Das setzt voraus, dass jemand die Herstellermeldungen und die Warnungen des BSI tatsächlich liest – geregeltes Patchmanagement ist an dieser Stelle keine Formalie, sondern ein wesentlicher Teil des Schutzes. Ebenso wichtig: nach dem Einspielen prüfen, ob die Änderung wirklich greift, und veraltete Verfahren wie IKEv1 abschalten, statt sie aus Bequemlichkeit weiterlaufen zu lassen.

Drei weitere Punkte lohnen den Aufwand. Die Verwaltungsoberfläche von Firewall und VPN-Gateway gehört nicht ins offene Internet, sondern hinter einen eigenen, abgesicherten Zugang. Eine zweite Anmeldestufe am Fernzugang erschwert die Nutzung gestohlener Zugangsdaten erheblich. Und die Anmeldungen sollten protokolliert und ausgewertet werden: Ein Login um drei Uhr nachts aus einem Land, in dem Ihr Unternehmen nicht tätig ist, ist ein Signal, das jemand sehen muss. Bleibt der Ernstfall – ein regelmäßig getestetes Backup entscheidet mit darüber, ob aus einem Vorfall ein Betriebsstillstand wird.

Für Betriebe zwischen Stuttgart, Göppingen und Kirchheim unter Teck richten wir Fernzugänge auf Basis von OPNsense und quelloffener VPN-Technik ein und betreuen sie im laufenden Betrieb. Wenn Sie nicht genau wissen, welche Ihrer Systeme derzeit von außen erreichbar sind, sprechen Sie uns an – eine erste Bestandsaufnahme ist meist an einem Vormittag gemacht.

Weitere Beiträge

Data Act: Ihr Recht auf den Cloud-Anbieterwechsel
Data Act: Ihr Recht auf den Cloud-Anbieter...
Der EU Data Act gibt Unternehm...
KI-Phishing und CEO-Betrug: Wie sich KMU schützen
KI-Phishing und CEO-Betrug: Wie sich KMU s...
KI schreibt Phishing-Mails heu...
Windows Server 2016: Supportende am 12. Januar 2027
Windows Server 2016: Supportende am 12. Ja...
Am 12. Januar 2027 endet der S...
Von VMware oder Hyper-V zu Proxmox migrieren
Von VMware oder Hyper-V zu Proxmox migrier...
Broadcom-Bündel, Abo-Pflicht u...
E-Mail-Zustellbarkeit: SPF, DKIM und DMARC richtig einrichten
E-Mail-Zustellbarkeit: SPF, DKIM und DMARC...
SPF, DKIM und DMARC verständli...

Kontaktieren Sie uns!