[{"data":1,"prerenderedAt":673},["ShallowReactive",2],{"post-de-neue-features-in-blacklens-io-mehr-kontrolle-bessere-priorisierung-klare":3,"related-de-neue-features-in-blacklens-io-mehr-kontrolle-bessere-priorisierung-klare":253},{"id":4,"title":5,"author":6,"body":7,"category":231,"date":232,"description":233,"draft":234,"extension":235,"faq":236,"image":237,"imageAlt":236,"lang":238,"legacyUrl":239,"meta":240,"navigation":241,"path":242,"readingTime":214,"seo":243,"sitemap":244,"stem":249,"tags":250,"translation":236,"updated":236,"__hash__":252},"insightsDe\u002Fde\u002Finsights\u002Fneue-features-in-blacklens-io-mehr-kontrolle-bessere-priorisierung-klare.md","Neue Features in blacklens.io: Mehr Kontrolle, bessere Priorisierung, klare Übersicht","blacklens.io Team",{"type":8,"value":9,"toc":213},"minimark",[10,14,23,27,39,44,47,68,71,78,81,85,88,92,95,106,109,120,123,128,131,135,138,142,145,156,159,170,173,178,181,185,188,192,203,206,210],[11,12,5],"h2",{"id":13},"neue-features-in-blacklensio-mehr-kontrolle-bessere-priorisierung-klare-übersicht",[15,16,17,18,22],"p",{},"Mit den neuesten Updates von ",[19,20,21],"strong",{},"blacklens.io"," setzen wir einen klaren Fokus auf operative Effizienz im Security-Alltag. Die neue Alert Engine – unser Emerging Threat System – bringt Struktur, Priorisierung und Teamfähigkeit in die tägliche Arbeit. Ergänzt wird dies durch ein umfassend überarbeitetes Dashboard-Design, das sich konsequent auf das Wesentliche konzentriert.",[11,24,26],{"id":25},"emerging-threat-system-alerts-die-relevanz-haben","Emerging Threat System: Alerts, die Relevanz haben",[15,28,29,30,34,35,38],{},"Die Bedrohungslage verändert sich permanent. Umso wichtiger ist es, nicht nur ",[31,32,33],"em",{},"mehr"," Alerts zu erzeugen, sondern die ",[31,36,37],{},"richtigen",". Genau hier setzt die neue Alert Engine von blacklens.io an.",[40,41,43],"h3",{"id":42},"intelligente-alert-priorisierung-und-lifecycle-logik","Intelligente Alert-Priorisierung und Lifecycle-Logik",[15,45,46],{},"Alerts werden in Echtzeit aus allen relevanten Modulen erzeugt – von Asset Discovery über Vulnerability Management bis hin zu Darknet- und Threat-Intelligence-Quellen. Neu ist die dynamische Bewertung über den gesamten Alert-Lifecycle hinweg:",[48,49,50,54,65],"ul",{},[51,52,53],"li",{},"Automatische Severity-Anpassung bei neuen Erkenntnissen, Follow-up-Scans oder veränderten IoCs",[51,55,56,57,60,61,64],{},"Klare Trennung zwischen laufenden Analysen (",[31,58,59],{},"Ongoing",") und abgeschlossenen Fällen (",[31,62,63],{},"Complete",")",[51,66,67],{},"Folge-Alerts bei relevanten Änderungen, ohne Informationsverlust",[15,69,70],{},"So bleibt der Fokus stets auf den Risiken mit echtem Impact.",[15,72,73],{},[74,75],"img",{"alt":76,"src":77},"","\u002Fimages\u002Finsights\u002F696902ab042ad9f6bc35abc7_5920400f-c528-4d09-955f-b010ff786c57.png",[15,79,80],{},"blacklens.io Alert insights",[11,82,84],{"id":83},"transparenz-und-zusammenarbeit-alerts-als-gemeinsamer-arbeitskontext","Transparenz und Zusammenarbeit: Alerts als gemeinsamer Arbeitskontext",[15,86,87],{},"Sicherheitsvorfälle werden selten isoliert bearbeitet. Deshalb wurde die Alert-Verwaltung konsequent auf Teamarbeit ausgelegt.",[40,89,91],{"id":90},"timeline-kontext-und-kollaboration","Timeline, Kontext und Kollaboration",[15,93,94],{},"Jeder Alert bietet eine zentrale Detailansicht mit:",[48,96,97,100,103],{},[51,98,99],{},"Vollständigen technischen Informationen und Kontextdaten",[51,101,102],{},"Einer chronologischen Timeline aller relevanten Ereignisse und Änderungen",[51,104,105],{},"Unterstützung bei der Root-Cause-Analyse durch nachvollziehbare Zusammenhänge",[15,107,108],{},"Ergänzt wird dies durch kollaborative Funktionen:",[48,110,111,114,117],{},[51,112,113],{},"Frei definierbare Status zur Abbildung des Bearbeitungsstands",[51,115,116],{},"Kommentarfunktion zur Dokumentation von Erkenntnissen und Maßnahmen",[51,118,119],{},"Transparente Abstimmung zwischen SOC, IT und Management",[15,121,122],{},"Alerts werden damit vom reinen Hinweis zum gemeinsamen Arbeitsobjekt.",[15,124,125],{},[74,126],{"alt":76,"src":127},"\u002Fimages\u002Finsights\u002F696902ab042ad9f6bc35abcd_239bbfd5-670d-444c-90cd-0d08ccfbfb2b.png",[15,129,130],{},"blacklens.io Alert Timeline",[11,132,134],{"id":133},"anpassbares-alert-routing-die-richtigen-informationen-zur-richtigen-zeit","Anpassbares Alert Routing: Die richtigen Informationen zur richtigen Zeit",[15,136,137],{},"Nicht jedes Team benötigt jede Information. Mit den neuen Notification Policies lässt sich das Alert Routing granular steuern.",[40,139,141],{"id":140},"flexible-filter-und-channel-logik","Flexible Filter- und Channel-Logik",[15,143,144],{},"Benachrichtigungen können präzise angepasst werden:",[48,146,147,150,153],{},[51,148,149],{},"Filter nach Severity und Alert-Typ",[51,151,152],{},"Abhängige Filterlogik zur Vermeidung inkonsistenter Regeln",[51,154,155],{},"Unbegrenzte Policies für unterschiedliche Use Cases",[15,157,158],{},"Die Ausspielung erfolgt über frei kombinierbare Kanäle:",[48,160,161,164,167],{},[51,162,163],{},"E-Mail",[51,165,166],{},"Webhooks und APIs",[51,168,169],{},"Microsoft Teams, Jira und weitere Integrationen",[15,171,172],{},"So wird sichergestellt, dass relevante Alerts dort ankommen, wo sie tatsächlich verarbeitet werden – ohne Alert-Fatigue.",[15,174,175],{},[74,176],{"alt":76,"src":177},"\u002Fimages\u002Finsights\u002F696902ab042ad9f6bc35abd0_843adf33-59fb-4c30-becf-67f583e71132.png",[15,179,180],{},"blacklens.io Alert Settings",[11,182,184],{"id":183},"neues-dashboard-design-mehr-klarheit-bessere-user-experience","Neues Dashboard-Design: Mehr Klarheit, bessere User Experience",[15,186,187],{},"Parallel zur neuen Alert Engine wurde das gesamte Dashboard-Design überarbeitet. Ziel war es, mehr Raum für sicherheitsrelevante Informationen zu schaffen und die Orientierung im Portal weiter zu verbessern.",[40,189,191],{"id":190},"fokus-auf-das-wesentliche","Fokus auf das Wesentliche",[48,193,194,197,200],{},[51,195,196],{},"Klarere Strukturen und logischere Informationshierarchien",[51,198,199],{},"Mehr Platz für zentrale Insights und operative Kennzahlen",[51,201,202],{},"Reduzierte visuelle Komplexität bei gleichzeitig höherer Informationsdichte",[15,204,205],{},"Das Ergebnis ist eine spürbar verbesserte User Experience, die schnelle Entscheidungen unterstützt und den täglichen Umgang mit komplexen Sicherheitsdaten vereinfacht.",[11,207,209],{"id":208},"fazit","Fazit",[15,211,212],{},"Mit dem neuen Emerging Threat System und dem überarbeiteten Dashboard entwickelt sich blacklens.io konsequent in Richtung operativer Security Intelligence. Weniger Rauschen, mehr Kontext, klare Prioritäten und echte Teamfähigkeit – für alle, die ihre Angriffsfläche nicht nur überwachen, sondern aktiv unter Kontrolle halten wollen.",{"title":76,"searchDepth":214,"depth":214,"links":215},3,[216,218,221,224,227,230],{"id":13,"depth":217,"text":5},2,{"id":25,"depth":217,"text":26,"children":219},[220],{"id":42,"depth":214,"text":43},{"id":83,"depth":217,"text":84,"children":222},[223],{"id":90,"depth":214,"text":91},{"id":133,"depth":217,"text":134,"children":225},[226],{"id":140,"depth":214,"text":141},{"id":183,"depth":217,"text":184,"children":228},[229],{"id":190,"depth":214,"text":191},{"id":208,"depth":217,"text":209},"release","2026-01-16","Neue Alert Engine, klare Prioritäten und ein überarbeitetes Dashboard: blacklens.io bringt Struktur, Kontext und bessere Zusammenarbeit in Ihre tägliche…",false,"md",null,"\u002Fimages\u002Finsights\u002F696902980f41c4c010f9724d_69677316b3f69a19c2a44e1b_fa1080b6468106ffa2a97f4a05c9d818_darshboard_insights.avif","de","\u002Finsights\u002Fneue-features-in-blacklens-io-mehr-kontrolle-bessere-priorisierung-klare-ubersicht",{},true,"\u002Fde\u002Finsights\u002Fneue-features-in-blacklens-io-mehr-kontrolle-bessere-priorisierung-klare",{"title":5,"description":233},{"loc":242,"images":245},[246,247,248],{"loc":77},{"loc":127},{"loc":177},"de\u002Finsights\u002Fneue-features-in-blacklens-io-mehr-kontrolle-bessere-priorisierung-klare",[251],"Release Notes","ISj_z2ay445wPhxd4UJtIINu1zf8ytVBW2QYtg088D8",[254,508,585],{"id":255,"title":256,"author":6,"body":257,"category":231,"date":484,"description":485,"draft":234,"extension":235,"faq":486,"image":496,"imageAlt":236,"lang":238,"legacyUrl":497,"meta":498,"navigation":241,"path":499,"readingTime":500,"seo":501,"sitemap":502,"stem":505,"tags":506,"translation":262,"updated":236,"__hash__":507},"insightsDe\u002Fde\u002Finsights\u002Fwas-zuerst-intelligente-schwachstellen-priorisierung-mit-blacklens.md","Was zuerst? Intelligente Schwachstellen-Priorisierung mit blacklens",{"type":8,"value":258,"toc":476},[259,263,270,276,280,287,317,320,324,327,372,375,380,384,391,410,414,421,445,449,460,462,465],[260,261,256],"h1",{"id":262},"was-zuerst-intelligente-schwachstellen-priorisierung-mit-blacklens",[15,264,265,266,269],{},"Die unbequeme Wahrheit im Vulnerability Management: Das Problem ist selten, Schwachstellen zu ",[31,267,268],{},"finden",". Das Problem ist, aus tausend Findings die zehn zu erkennen, die heute wirklich zählen. Wer nach reiner CVSS-Zahl abarbeitet, verbrennt Zeit an Findings, die nie ausgenutzt werden – während der eine wirklich erreichbare, wirklich ausnutzbare Fehler in Zeile 847 der Tabelle wartet.",[15,271,272,273],{},"Mit dem neuesten Release beantwortet blacklens die drei Fragen, an denen Priorisierung wirklich hängt: ",[19,274,275],{},"Was zuerst? Warum genau das? Und wie beheben wir es?",[11,277,279],{"id":278},"ein-plan-statt-einer-tabelle-der-remediation-plan","Ein Plan statt einer Tabelle: der Remediation Plan",[15,281,282,283,286],{},"Unter ",[19,284,285],{},"Vulnerabilities → Remediation"," erzeugt blacklens auf Knopfdruck einen priorisierten Maßnahmenplan aus allen offenen Findings – extern, intern und Cloud zusammen gedacht:",[48,288,289,295,301,307],{},[51,290,291,294],{},[19,292,293],{},"Gruppiert nach dem Fix, nicht nach dem Finding."," Ein veraltetes TLS-Setup auf zwölf Hosts ist kein Dutzend Aufgaben, sondern eine. Der Plan bündelt Findings nach der Maßnahme, die sie gemeinsam behebt.",[51,296,297,300],{},[19,298,299],{},"Sortiert nach Risikoreduktion."," Ganz oben steht der Cluster, der – nach Schweregrad und Breite – den größten Hebel hat. Nicht der lauteste, der wirksamste.",[51,302,303,306],{},[19,304,305],{},"Mit Begründung und Anleitung."," Jeder Cluster erklärt, warum er dort steht, schätzt den Aufwand ein (low \u002F medium \u002F high) und liefert nummerierte Schritte, inklusive Code zum Kopieren, wo es passt.",[51,308,309,312,313,316],{},[19,310,311],{},"Fortschritt, den man sieht."," Während Ihr Team arbeitet, bleibt der Plan stabil – nur die Zähler bewegen sich: erledigte Schritte, aufgelöste Instanzen, Abdeckung der offenen Findings. Bis zum ",[31,314,315],{},"„Plan complete — nice work\"",".",[15,318,319],{},"Die Erstellung dauert etwa 30–60 Sekunden, und Sie können währenddessen weiterarbeiten. Das Ergebnis verändert die Arbeitseinheit Ihres Teams: nicht mehr „Finding für Finding\", sondern „Schritt für Schritt\" – mit sichtbarer Bewegung statt endloser Restliste.",[11,321,323],{"id":322},"priorisieren-heißt-verstehen-kontext-auf-jedem-finding","Priorisieren heißt verstehen: Kontext auf jedem Finding",[15,325,326],{},"Eine gute Reihenfolge braucht gute Gründe. Deshalb bekommt jedes Finding – extern, intern und Cloud – eine Erklärungsebene, die Prioritätsentscheidungen belastbar macht:",[48,328,329,350,356,366],{},[51,330,331,334,335,338,339,338,342,345,346,349],{},[19,332,333],{},"Dringlichkeit mit Belegen:"," Eine vorgeschlagene Einstufung samt Exploit-Status-Chip – ",[31,336,337],{},"Exploit available",", ",[31,340,341],{},"PoC public",[31,343,344],{},"No known exploit"," oder ",[31,347,348],{},"Exploitability unknown",". Die Plattform-Severity bleibt dabei maßgeblich; die Einschätzung ergänzt, sie überstimmt nicht.",[51,351,352,355],{},[19,353,354],{},"Threat Intelligence pro CVE:"," CVSS, EPSS (Wahrscheinlichkeit einer Ausnutzung in freier Wildbahn binnen 30 Tagen), Exploit-\u002FPoC-Verfügbarkeit, Angriffsvektor und Advisory-Link – aus dem blacklens-Threat-Feed. Genau die Daten, mit denen man „hoch\" von „dringend\" unterscheidet.",[51,357,358,361,362,365],{},[19,359,360],{},"Root Cause, Impact und Behebung:"," Warum existiert das Finding, was legt es offen, und wie wird es geschlossen – in 1–6 konkreten Schritten. Dazu ",[19,363,364],{},"Compensating Controls"," für den realistischen Fall, dass der eigentliche Fix noch warten muss.",[51,367,368,371],{},[19,369,370],{},"Rückfragen direkt am Finding:"," Ein Chat unter der Analyse beantwortet Anschlussfragen im echten Kontext Ihres Workspaces – dem tatsächlichen Service-Fingerprint, den betroffenen Hosts, demselben Finding auf anderen Systemen.",[15,373,374],{},"Die Analysen entstehen auf Anfrage, werden transparent mit Zeitstempel gecacht und tragen sichtbar den Hinweis, generierte Inhalte vor kritischen Schritten zu prüfen. Die Entscheidung bleibt bei Ihrem Team – sie wird nur deutlich schneller.",[15,376,377],{},[74,378],{"alt":76,"src":379},"\u002Fimages\u002Finsights\u002F6a8eab8037efc3396911b5c6_Screenshot-2026-08-26-at-10.59.14.png",[11,381,383],{"id":382},"priorisierung-jenseits-der-cve-welche-lookalike-domain-ist-gefährlich","Priorisierung jenseits der CVE: Welche Lookalike-Domain ist gefährlich?",[15,385,386,387,390],{},"Auch bei Typosquatting ist die Frage nie „Gibt es Lookalikes?\", sondern „Welche davon ist ein Problem?\". Die neue Detailansicht liefert die Entscheidungsgrundlage: Zeichen-Diff gegen Ihre Domain, Registrierungs- und DNS-Daten, Reputations-Score – und Risiko-Badges wie ",[31,388,389],{},"Mail capable",", die auf einen Blick zeigen, ob eine Domain alles hat, was ein Credential-Phishing braucht.",[15,392,393,394,397,398,401,402,405,406,409],{},"Auf Abruf geht blacklens einen Schritt weiter: Es erfasst, was die Domain tatsächlich ausliefert, inklusive Screenshot, und bewertet, ob sie Ihre Marke imitiert. Dabei bleiben ",[19,395,396],{},"Beweise und Einschätzung sauber getrennt",": ",[31,399,400],{},"Observed on the page"," listet objektive, von blacklens selbst extrahierte Signale – Passwortfeld, Markenname, Formular an eine fremde Domain –, das ",[31,403,404],{},"Assessment"," ist die Deutung dazu. Erst wenn die Beweislage vollständig ist (die Checkliste zeigt 5\u002F5), wird der ",[19,407,408],{},"Draft abuse report"," freigeschaltet: eine vorbefüllte, sachliche E-Mail an den Abuse-Kontakt der Registrierungsstelle. Versendet wird sie von Ihnen.",[11,411,413],{"id":412},"schneller-zur-richtigen-sicht-fragen-statt-filterbau","Schneller zur richtigen Sicht: Fragen statt Filterbau",[15,415,416,417,420],{},"Priorisierung beginnt oft mit einer simplen Frage: „Zeig mir kritische Findings auf Prod-Hosts.\" Genau so können Sie sie jetzt stellen – auf 17 Dashboard-Listen übersetzt blacklens die Beschreibung in eine fertige, editierbare Filterabfrage mit Vorschau. Dabei sieht das Sprachmodell zu keinem Zeitpunkt Ihre Daten, sondern nur Feldnamen, Typen und erlaubte Werte – und nichts läuft, bevor Sie nicht auf ",[31,418,419],{},"Apply filters"," klicken.",[15,422,423,424,338,427,338,430,433,434,437,438,345,441,444],{},"Dazu passt der neue Statur-Streifen über jeder Attack-Surface-Liste: fünf Kennzahlen pro Seite – etwa ",[31,425,426],{},"Exposing",[31,428,429],{},"Vulnerable",[31,431,432],{},"High risk"," – viele davon klickbar als Filter. Und ein Prinzip, das wir gern zitieren: ",[19,435,436],{},"Unbekannt zählt nie als sicher."," Kacheln wie ",[31,439,440],{},"Public",[31,442,443],{},"No MFA"," zählen nur, was ein Provider explizit gemeldet hat.",[11,446,448],{"id":447},"zu-ihren-bedingungen","Zu Ihren Bedingungen",[15,450,451,452,455,456,459],{},"Die intelligenten Funktionen dieses Releases – Remediation Plan, Finding-Erklärungen, Domain-Verdikte, natürlichsprachige Suche – sind ",[19,453,454],{},"pro Workspace opt-in"," und nach dem Update zunächst ausgeschaltet. Workspace-Admins entscheiden unter ",[19,457,458],{},"Settings → General → AI Features",", und „aus\" heißt aus: Der Server lehnt entsprechende Anfragen für deaktivierte Workspaces ab. Die Analysen laufen auf unserem self-hosted LLM und sind DSGVO-konform – Ihre Daten verlassen unsere Infrastruktur nicht.",[11,461,209],{"id":208},[15,463,464],{},"Weniger Zeit mit Sortieren, mehr Zeit mit Beheben: Dieses Release macht aus der Findings-Flut eine begründete Reihenfolge – einen Plan mit dem größten Risikohebel oben, Kontext und Threat Intelligence an jedem Finding, Beweise statt Bauchgefühl bei Lookalike-Domains. Die Intelligenz steckt in der Priorisierung. Die Kontrolle bleibt bei Ihnen.",[15,466,467,470,471,473,474,316],{},[19,468,469],{},"Loslegen:"," Workspace-Admins aktivieren die Funktionen unter ",[31,472,458],{},". Danach wartet Ihr erster Remediation Plan unter ",[31,475,285],{},{"title":76,"searchDepth":214,"depth":214,"links":477},[478,479,480,481,482,483],{"id":278,"depth":217,"text":279},{"id":322,"depth":217,"text":323},{"id":382,"depth":217,"text":383},{"id":412,"depth":217,"text":413},{"id":447,"depth":217,"text":448},{"id":208,"depth":217,"text":209},"2026-09-02","Was zuerst, warum, und wie? blacklens macht aus offenen Findings einen priorisierten Maßnahmenplan – sortiert nach Risikoreduktion, mit…",[487,490,493],{"q":488,"a":489},"Was ist der Remediation Plan von blacklens?","Der Remediation Plan unter Vulnerabilities → Remediation erzeugt auf Knopfdruck aus allen offenen externen, internen und Cloud-Findings einen priorisierten Maßnahmenplan. Findings werden nach der Maßnahme gruppiert, die sie gemeinsam behebt, nach Risikoreduktion sortiert und mit Begründung, Aufwandsschätzung und nummerierten Schritten geliefert, Fortschrittszähler zeigen den Stand der Abarbeitung.",{"q":491,"a":492},"Wie hilft blacklens bei der Priorisierung von Schwachstellen jenseits des CVSS-Werts?","Jedes Finding erhält eine Erklärungsebene mit vorgeschlagener Dringlichkeit, Exploit-Status-Chip und Threat Intelligence pro CVE – darunter CVSS, EPSS, Exploit- bzw. PoC-Verfügbarkeit, Angriffsvektor und Advisory-Link. Dazu kommen Root Cause, Impact, Behebungsschritte und Compensating Controls, und ein Chat am Finding beantwortet Rückfragen im Kontext des eigenen Workspaces.",{"q":494,"a":495},"Sind die KI-Funktionen in blacklens standardmäßig aktiv, und wohin gehen die Daten?","Nein. Remediation Plan, Finding-Erklärungen, Domain-Verdikte und natürlichsprachige Suche sind pro Workspace opt-in und nach dem Update zunächst ausgeschaltet; Workspace-Admins aktivieren sie unter Settings → General → AI Features. Die Analysen laufen auf einem self-hosted LLM von blacklens und sind DSGVO-konform, die Daten verlassen die blacklens-Infrastruktur nicht.","\u002Fimages\u002Finsights\u002F6a8eab1862da2619b8478b7d_Screenshot-2026-08-26-at-10.59.51.png","\u002Finsights\u002Fwas-zuerst-intelligente-schwachstellen-priorisierung-mit-blacklens",{},"\u002Fde\u002Finsights\u002Fwas-zuerst-intelligente-schwachstellen-priorisierung-mit-blacklens",5,{"title":256,"description":485},{"loc":499,"images":503},[504],{"loc":379},"de\u002Finsights\u002Fwas-zuerst-intelligente-schwachstellen-priorisierung-mit-blacklens",[251],"SMAuNJzDrfkSAmxnV5J_5KC54vogtsaVGFHP2KAbYek",{"id":509,"title":510,"author":6,"body":511,"category":562,"date":563,"description":564,"draft":234,"extension":235,"faq":565,"image":574,"imageAlt":236,"lang":238,"legacyUrl":575,"meta":576,"navigation":241,"path":577,"readingTime":214,"seo":578,"sitemap":579,"stem":580,"tags":581,"translation":583,"updated":236,"__hash__":584},"insightsDe\u002Fde\u002Finsights\u002Ffortibleed-wenn-zehntausende-firewalls-zur-offenen-tur-werden.md","FortiBleed: Wenn zehntausende Firewalls zur offenen Tür werden",{"type":8,"value":512,"toc":556},[513,516,520,523,526,530,533,536,539,543,546,549,553],[15,514,515],{},"FortiGate-Firewalls schützen Unternehmensnetzwerke. Das ist ihr einziger Zweck. Was FortiBleed zeigt: Wenn die Firewall selbst zur Angriffsfläche wird, schützt sie nicht mehr – sie öffnet.",[11,517,519],{"id":518},"was-ist-fortibleed","Was ist FortiBleed?",[15,521,522],{},"FortiBleed ist kein einzelner Breach. Es ist eine industrialisierte Harvesting-Operation gegen internet-exponierte Fortinet-Firewalls und SSL-VPN-Gateways. Entdeckt wurde der Datensatz Mitte Juni 2026 vom Sicherheitsforscher Volodymyr „Bob\" Diachenko.",[15,524,525],{},"Die Dimension ist außergewöhnlich – auch wenn die genauen Zahlen je nach Quelle variieren und sich noch verändern, da die Kampagne zum Zeitpunkt der Veröffentlichung weiterhin aktiv war. Sicherheitsforscher, die den geleakten Datensatz analysiert haben, schätzen die Zahl betroffener FortiGate-Geräte auf irgendwo zwischen 30.000 und 75.000. Die enthaltenen Einträge lassen sich auf rund 21.600 Domains in 194 Ländern zuordnen – ein Querschnitt globaler Großkonzerne, Behörden und Betreiber kritischer Infrastruktur, nahezu jeder Branche.",[11,527,529],{"id":528},"wie-der-angriff-funktionierte","Wie der Angriff funktionierte",[15,531,532],{},"Der Angriff folgt einer automatisierten, sich selbst verstärkenden Kette. Zuerst wird das Internet nach erreichbaren FortiGate-Geräten durchsucht – vor allem nach SSL-VPN-Endpunkten und Management-Oberflächen. Gegen jedes gefundene Gerät testen die Angreifer dann eine kuratierte Liste bekannter Passwörter. Bei einem erfolgreichen Login wird kein lauter Angriff gefahren – stattdessen wird das kompromittierte Gerät als stiller „Listening Post\" genutzt: Es sitzt am Netzwerkperimeter und liest den durchlaufenden Traffic mit, um weitere Zugangsdaten abzugreifen. Diese fließen zurück in den Scanner und kompromittieren das nächste Gerät. Das System speist sich selbst.",[15,534,535],{},"Die getestete Passwortliste ist nicht zufällig. Sie besteht aus Zugangsdaten, die bereits bei früheren Fortinet-Vorfällen und über Infostealer-Logs abgeflossen sind – viele Organisationen haben ihre Passwörter nach einem früheren Vorfall nie geändert. Zusätzlich fingen die Angreifer laut Diachenkos Rekonstruktion SSL-VPN-Authentifizierungs-Hashes ab und knackten sie offline mit einem GPU-Cluster (berichtet wird ein über Hashtopolis verwalteter Verbund aus rund 45 GPUs).",[15,537,538],{},"Nach bisherigem Stand ist das kein bestätigter Zero-Day. Wie die Konfigurationsdaten ursprünglich aus den Geräten abflossen, ist offen: Infrage kommen bereits bekannte, aber ungepatchte Schwachstellen (insbesondere CVE-2026-24858, ein FortiCloud-SSO-SAML-Bypass mit CVSS bis 9.8), eine noch unbekannte Lücke, Infostealer-Credentials oder eine Kombination daraus. Begünstigend wirkt zudem, dass auf vielen Geräten Admin-Passwörter noch im älteren SHA-256-Format gespeichert sind – nämlich überall dort, wo sich Admins nach einem Firmware-Update nie neu angemeldet haben. Der Kern des Problems bleibt in jedem Fall derselbe: exponierte Management-Interfaces und wiederverwendete bzw. knackbare Zugangsdaten.",[11,540,542],{"id":541},"die-rolle-von-infostealern","Die Rolle von Infostealern",[15,544,545],{},"Ein erheblicher Teil der Zugangsdaten stammt nicht aus klassischer Brute-Force, sondern aus Infostealer-Kampagnen. Infostealer-Malware auf Mitarbeitergeräten stiehlt gespeicherte VPN-Credentials und Passwörter aus Browsern und Passwortmanagern, bevor sie in Darknet-Foren und -Dumps landen. Diese Credentials ermöglichten in vielen Fällen einen validen Login ganz ohne Brute-Force.",[15,547,548],{},"Das macht FortiBleed auch zu einem Darknet-Monitoring-Thema: Die Infostealer-Aktivität, die zu diesen Credentials geführt hat, war in einschlägigen Foren und Dumps sichtbar – für alle, die dort aktiv suchen.",[11,550,552],{"id":551},"was-hilft-und-warum-sichtbarkeit-entscheidet","Was hilft – und warum Sichtbarkeit entscheidet",[15,554,555],{},"Genau hier setzt blacklens.io an. Das Darknet Monitoring erkennt, wenn Zugangsdaten oder Infostealer-Aktivität das eigene Unternehmen betreffen – das Emerging Threat Notification System informiert proaktiv, bevor jemand anderes reagiert. Die kontinuierliche Attack-Surface-Analyse zeigt dabei, welche Systeme wirklich von außen erreichbar sind – auch die, die intern längst niemand mehr kennt.",{"title":76,"searchDepth":214,"depth":214,"links":557},[558,559,560,561],{"id":518,"depth":217,"text":519},{"id":528,"depth":217,"text":529},{"id":541,"depth":217,"text":542},{"id":551,"depth":217,"text":552},"threat","2026-08-06","FortiGate-Firewalls schützen Unternehmensnetzwerke. Das ist ihr einziger Zweck. Was FortiBleed zeigt: Wenn die Firewall selbst zur Angriffsfläche wird, schützt…",[566,568,571],{"q":519,"a":567},"FortiBleed ist eine industrialisierte Harvesting-Operation gegen internet-exponierte Fortinet-FortiGate-Firewalls und SSL-VPN-Gateways, die Mitte Juni 2026 vom Sicherheitsforscher Volodymyr Diachenko entdeckt wurde. Schätzungen gehen von 30.000 bis 75.000 betroffenen Geräten aus, verteilt auf rund 21.600 Domains in 194 Ländern.",{"q":569,"a":570},"Wie haben sich die Angreifer bei FortiBleed Zugang zu FortiGate-Geräten verschafft?","Die Angreifer scannten das Internet nach exponierten SSL-VPN-Endpunkten und Management-Oberflächen und testeten kuratierte Listen bereits geleakter Passwörter und Infostealer-Credentials. Kompromittierte Geräte dienten anschließend als stille Listening Posts zum Abgreifen weiterer Zugangsdaten, abgefangene VPN-Authentifizierungs-Hashes wurden offline auf einem GPU-Cluster geknackt.",{"q":572,"a":573},"Wie können sich Unternehmen vor Angriffen wie FortiBleed schützen?","Management-Interfaces gehören nicht ins öffentliche Internet, alle möglicherweise früher geleakten Zugangsdaten sollten rotiert und VPN-Zugänge mit MFA abgesichert werden. Darknet Monitoring erkennt geleakte Credentials und Infostealer-Aktivität mit Bezug zum eigenen Unternehmen frühzeitig, und kontinuierliche Attack-Surface-Analyse zeigt, welche Systeme tatsächlich von außen erreichbar sind.","\u002Fimages\u002Finsights\u002F6a33e0062536b90c9b6edd6f_FortiBleed.png","\u002Finsights\u002Ffortibleed-wenn-zehntausende-firewalls-zur-offenen-tur-werden",{},"\u002Fde\u002Finsights\u002Ffortibleed-wenn-zehntausende-firewalls-zur-offenen-tur-werden",{"title":510,"description":564},{"loc":577},"de\u002Finsights\u002Ffortibleed-wenn-zehntausende-firewalls-zur-offenen-tur-werden",[582],"Bedrohungslage","fortibleed-wenn-zehntausende-firewalls-zur-offenen-tur-werden","dE5067GWBhbDcy3gYJUGgnVPAgu-FICbfxGFcGLKkHY",{"id":586,"title":587,"author":6,"body":588,"category":649,"date":650,"description":651,"draft":234,"extension":235,"faq":652,"image":662,"imageAlt":236,"lang":238,"legacyUrl":663,"meta":664,"navigation":241,"path":665,"readingTime":217,"seo":666,"sitemap":667,"stem":668,"tags":669,"translation":671,"updated":236,"__hash__":672},"insightsDe\u002Fde\u002Finsights\u002Faccess-broker-economy-wenn-der-zugang-zu-eurem-netzwerk-im-darknet-zum-verkauf.md","Access Broker Economy: Wenn der Zugang zu eurem Netzwerk im Darknet zum Verkauf steht",{"type":8,"value":589,"toc":643},[590,594,601,604,607,611,614,617,620,624,627,630,634,637,640],[11,591,593],{"id":592},"initial-access-broker-ein-eigener-wirtschaftszweig","Initial Access Broker – ein eigener Wirtschaftszweig",[15,595,596,597,600],{},"Das Darknet hat eine funktionierende Arbeitsteilung entwickelt. ",[19,598,599],{},"Initial Access Broker (IABs)"," sind spezialisierte Akteure, die sich auf eine einzige Aufgabe konzentrieren: Zugang zu Unternehmensnetzwerken zu beschaffen und diesen Zugang weiterzuverkaufen.",[15,602,603],{},"Ihr Angebot ist präzise katalogisiert und umfasst VPN-Zugangsdaten mit Angaben zu Unternehmensname, Branche und Jahresumsatz, RDP-Zugänge zu bestimmten Servern, kompromittierte Admin-Accounts mit bekannten Berechtigungsstufen sowie aktive Sessions zu Citrix- oder VMware-Umgebungen. Die Käufer, darunter Ransomware-Gruppen, Spionageakteure und Erpresser, wissen so genau, was sie erhalten, noch bevor sie den Kauf abschließen.",[15,605,606],{},"Die Preise richten sich nach dem Wert des Ziels. Ein Zugang zu einem mittelgroßen europäischen Industrieunternehmen mit hohem Umsatz bringt deutlich mehr als ein Zugang zu einem kleinen Dienstleister. Der Markt funktioniert nach Angebot und Nachfrage.",[11,608,610],{"id":609},"warum-diese-arbeitsteilung-gefährlich-ist","Warum diese Arbeitsteilung gefährlich ist",[15,612,613],{},"Für betroffene Unternehmen bedeutet dieses Modell eine strukturelle Verschiebung: Der eigentliche Breach – der Moment, in dem jemand unbefugten Zugang erlangt – ist nicht identisch mit dem Moment, in dem der Schaden sichtbar wird.",[15,615,616],{},"Wenn Ransomware deployed wird, ist der initiale Zugang möglicherweise Wochen alt. In dieser Zeit hat der ursprüngliche Angreifer das Netzwerk erkundet, Zugangsdaten dokumentiert, das Listing vorbereitet und den Käufer gefunden. Der Ransomware-Akteur betritt eine bereits erschlossene Umgebung.",[15,618,619],{},"Klassische Reaktionsmuster greifen hier zu spät: Wer erst reagiert, wenn Dateien verschlüsselt werden, hat den entscheidenden Zeitraum bereits verpasst.",[11,621,623],{"id":622},"was-im-darknet-über-euer-unternehmen-steht","Was im Darknet über euer Unternehmen steht",[15,625,626],{},"IAB-Listings sind oft überraschend umfangreich. Neben Zugangsweg und Unternehmensnamen enthalten sie häufig Angaben zur Anzahl erreichbarer Systeme, zur Berechtigungsstufe kompromittierter Konten, zur eingesetzten Sicherheitssoftware und teilweise sogar Hinweise darauf, welche EDR-Lösungen bereits vorhanden sind und bei einem weiteren Angriff umgangen werden müssten.",[15,628,629],{},"Diese Informationen stammen nicht aus Datenbank-Leaks. Sie wurden aktiv aus dem Netzwerk extrahiert, bevor das Listing erstellt wurde. Ein IAB-Eintrag bedeutet: Jemand war bereits drin.",[11,631,633],{"id":632},"wie-blacklensio-iab-aktivität-erkennt","Wie blacklens.io IAB-Aktivität erkennt",[15,635,636],{},"Das Darknet-Monitoring von blacklens.io überwacht nicht nur klassische Credential-Dumps – geleakte E-Mail-Passwort-Kombinationen aus bekannten Breaches. Es erfasst auch aktive IAB-Listings auf einschlägigen Darknet-Foren und -Marktplätzen.",[15,638,639],{},"Wird ein Listing entdeckt, das mit der öffentlichen Domain eines Unternehmens in Verbindung steht, erfolgt umgehend eine Meldung mit allen verfügbaren Kontextinformationen zum jeweiligen Eintrag, etwa zum Zeitpunkt der Veröffentlichung oder zum betroffenen Zugangspunkt wie einer Citrix- oder VPN-Login-Seite.",[15,641,642],{},"Genau hier liegt der Unterschied zu klassischer, reaktiver Incident Response: Ein IAB-Fund bedeutet nicht zwangsläufig, dass der eigentliche Angriff bereits erfolgt ist. Vielmehr zeigt er, dass eine Kompromittierung bereits stattgefunden hat und ein weiterführender Angriff bevorstehen könnte – wodurch oft noch ein begrenztes Zeitfenster für gezielte Gegenmaßnahmen bleibt.",{"title":76,"searchDepth":214,"depth":214,"links":644},[645,646,647,648],{"id":592,"depth":217,"text":593},{"id":609,"depth":217,"text":610},{"id":622,"depth":217,"text":623},{"id":632,"depth":217,"text":633},"analysis","2026-06-18","Ransomware-Angriffe beginnen selten mit der Ransomware. Sie beginnen mit einem kompromittierten Account, einer offenen VPN-Schwachstelle oder einem gestohlenen…",[653,656,659],{"q":654,"a":655},"Was ist ein Initial Access Broker (IAB)?","Ein Initial Access Broker ist ein spezialisierter Cyberkrimineller, der Zugang zu Unternehmensnetzwerken beschafft – etwa über VPN-Zugangsdaten, RDP-Zugänge, kompromittierte Admin-Accounts oder aktive Citrix- und VMware-Sessions – und diesen in Darknet-Foren und auf Marktplätzen weiterverkauft. Zu den Käufern zählen Ransomware-Gruppen, Spionageakteure und Erpresser, die Preise richten sich nach dem Wert des Ziels.",{"q":657,"a":658},"Warum sind IAB-Listings für Unternehmen so gefährlich?","Ein IAB-Listing bedeutet, dass bereits jemand im Netzwerk war: Die enthaltenen Angaben zu erreichbaren Systemen, Berechtigungsstufen und eingesetzter Sicherheitssoftware wurden vor dem Verkauf aktiv extrahiert. Wenn Ransomware deployed wird, ist der initiale Zugang oft Wochen alt – wer erst bei verschlüsselten Dateien reagiert, hat das entscheidende Zeitfenster verpasst.",{"q":660,"a":661},"Wie erkennt blacklens.io Initial-Access-Broker-Aktivität?","Das Darknet Monitoring von blacklens.io erfasst neben klassischen Credential-Dumps auch aktive IAB-Listings auf einschlägigen Foren und Marktplätzen. Wird ein Listing mit Bezug zur öffentlichen Domain eines Unternehmens gefunden, erfolgt umgehend eine Meldung mit allen verfügbaren Kontextinformationen – so bleibt meist ein begrenztes Zeitfenster für gezielte Gegenmaßnahmen vor einem Folgeangriff.","\u002Fimages\u002Finsights\u002F6a02cb6bd260765318d73c18_7e604755-67bf-4cf9-891c-b14db6012c06.png","\u002Finsights\u002Faccess-broker-economy-wenn-der-zugang-zu-eurem-netzwerk-im-darknet-zum-verkauf-steht",{},"\u002Fde\u002Finsights\u002Faccess-broker-economy-wenn-der-zugang-zu-eurem-netzwerk-im-darknet-zum-verkauf",{"title":587,"description":651},{"loc":665},"de\u002Finsights\u002Faccess-broker-economy-wenn-der-zugang-zu-eurem-netzwerk-im-darknet-zum-verkauf",[670],"Analyse","access-broker-economy-wenn-der-zugang-zu-eurem-netzwerk-im-darknet-zum-verkauf","zdION1r5SrmrA7ZzYmKoVmS5ku5PZ8opxF08nCGIlhA",1789638254552]