Mehrere Ransomware-Banden, darunter Mora_001, führen eine Massenausnutzungs-Kampagne gegen Fortinet-FortiGate-Firewalls, die für CVE-2024-55591 und CVE-2025-24472 anfällig sind. Die Angreifer erlangen Super-Admin-Zugriff über präparierte WebSocket- sowie HTTP-/HTTPS-Anfragen an die Node.js-Management-Schnittstelle. Über 50.000 Geräte wurden weltweit kompromittiert; die Angreifer bringen dabei eine neue Ransomware-Variante namens SuperBlack aus. Organisationen mit FortiOS 7.0.0–7.0.16 oder FortiProxy 7.0.0–7.0.19 müssen unverzüglich patchen.
⚡ Fazit: Wenn Sie Fortinet-Firewalls betreiben, gehen Sie von einer Kompromittierung aus und untersuchen Sie JETZT.
Zwei verwandte Schwachstellen zur Authentifizierungsumgehung in FortiOS und FortiProxy erlauben entfernten Angreifern, Super-Admin-Rechte auf Fortinet-FortiGate-Firewalls zu erlangen. CVE-2024-55591 nutzt das Node.js-WebSocket-Modul aus, während CVE-2025-24472 auf den CSF-Proxy über präparierte HTTP-/HTTPS-Anfragen zielt. Beide erreichen dasselbe verheerende Ergebnis: die vollständige Übernahme der Firewall ohne Zugangsdaten.
Ein als Mora_001 geführter Bedrohungsakteur nutzt diese Schwachstellen nachweislich seit Ende Januar 2026 aus. Die Angriffskette ist hochgradig automatisiert: Nach Erlangung des Super-Admin-Zugriffs legen die Angreifer neue Admin-Konten an, ändern Firewall-Richtlinien, um Lateralbewegung zu ermöglichen, richten VPN-Tunnel für dauerhaften Zugang ein und bringen schließlich die Ransomware SuperBlack im gesamten Netz des Opfers aus.
SuperBlack scheint eine Ableitung von LockBit 3.0 (LockBit Black) zu sein und weist erhebliche Code-Überschneidungen auf, wird aber von einer eigenständigen Gruppe betrieben. Die Ransomware nutzt ein maßgeschneidertes Exfiltrationswerkzeug, um sensible Daten vor der Verschlüsselung zu stehlen, und ermöglicht so doppelte Erpressung.
Die Shadowserver Foundation meldet, dass Ende Februar 2026 über 50.000 Fortinet-Geräte weiterhin exponiert und verwundbar sind. Die Kampagne trifft Organisationen aller Branchen, mit besonders starkem Fokus auf Gesundheitswesen, Fertigung und Behörden.
| CVE | Komponente | CVSS | Auswirkung |
|---|---|---|---|
| CVE-2024-55591 | FortiOS / FortiProxy (WebSocket) | 9.6 | Authentifizierungsumgehung → Super-Admin-Zugriff |
| CVE-2025-24472 | FortiOS / FortiProxy (CSF-Proxy) | 9.6 | Authentifizierungsumgehung → Super-Admin-Zugriff |
Angreifer erlangen Super-Admin-Zugriff, können sämtliche Firewall-Regeln ändern, VPN-Tunnel anlegen und Sicherheitsfunktionen deaktivieren
SuperBlack-Ransomware wird in Opfernetzen ausgebracht, nachdem die Firewall-Kompromittierung Lateralbewegung ermöglicht hat
Ein maßgeschneidertes Exfiltrationswerkzeug stiehlt sensible Daten vor der Verschlüsselung und ermöglicht doppelte Erpressung
Zehntausende verwundbarer Fortinet-Geräte sind weiterhin aus dem Internet erreichbar und ungepatcht
Fortinet hat detaillierte Kompromittierungsindikatoren (IOCs) veröffentlicht, die Organisationen unverzüglich prüfen sollten:
diagnose sys logdisk log filter category eventconfig system admin → show🛡️ Ist Ihre Website sicher?
Entdecken Sie Schwachstellen, bevor Angreifer es tun.
Scannen Sie Ihre Website kostenlos →