Varias bandas de ransomware, incluida Mora_001 están llevando a cabo una campaña de explotación masiva dirigida a los firewalls Fortinet FortiGate vulnerables a CVE-2024-55591 y CVE-2025-24472. Los atacantes están obteniendo acceso de superadministrador mediante solicitudes WebSocket y HTTP/HTTPS manipuladas a la interfaz de gestión de Node.js. Más de 50.000 dispositivos se han visto comprometidos a nivel mundial, con los atacantes desplegando una nueva variante de ransomware denominada SuperBlack. Las organizaciones que usan FortiOS 7.0.0–7.0.16 o FortiProxy 7.0.0–7.0.19 deben parchear de inmediato.
⚡ En resumen: si utiliza firewalls Fortinet, asuma que hay compromiso e investigue AHORA.
Dos vulnerabilidades relacionadas de elusión de autenticación en FortiOS y FortiProxy permiten a atacantes remotos obtener privilegios de superadministrador en los firewalls Fortinet FortiGate. CVE-2024-55591 explota el módulo WebSocket de Node.js, mientras que CVE-2025-24472 apunta al proxy CSF mediante solicitudes HTTP/HTTPS manipuladas. Ambas logran el mismo resultado devastador: toma de control completa del firewall sin credenciales.
Se ha observado que un actor de amenazas identificado como Mora_001 explota estas vulnerabilidades desde finales de enero de 2026. La cadena de ataque está muy automatizada: tras obtener acceso de superadministrador, los atacantes crean nuevas cuentas de administrador, modifican las políticas del firewall para permitir el movimiento lateral, despliegan túneles VPN para acceso persistente y, finalmente, despliegan el ransomware SuperBlack por toda la red de la víctima.
SuperBlack parece ser un derivado de LockBit 3.0 (LockBit Black), con una coincidencia de código significativa pero operado por un grupo distinto. El ransomware utiliza una herramienta personalizada de exfiltración de datos para robar información sensible antes del cifrado, lo que permite la doble extorsión.
La Shadowserver Foundation informa de que más de 50.000 dispositivos Fortinet siguen expuestos y siendo vulnerables a finales de febrero de 2026. La campaña ha afectado a organizaciones de todos los sectores, con especial incidencia en los sectores sanitario, manufacturero y gubernamental .
| CVE | Componente | CVSS | Impacto |
|---|---|---|---|
| CVE-2024-55591 | FortiOS / FortiProxy (WebSocket) | 9.6 | Elusión de Autenticación → Acceso de Superadministrador |
| CVE-2025-24472 | FortiOS / FortiProxy (Proxy CSF) | 9.6 | Elusión de Autenticación → Acceso de Superadministrador |
Los atacantes obtienen acceso de superadministrador, pueden modificar todas las reglas del firewall, crear túneles VPN y desactivar funciones de seguridad
El ransomware SuperBlack se despliega por las redes de las víctimas después de que el compromiso del firewall permite el movimiento lateral
Una herramienta de exfiltración personalizada roba datos sensibles antes del cifrado, habilitando tácticas de doble extorsión
Decenas de miles de dispositivos Fortinet vulnerables siguen siendo accesibles desde internet y sin parchear
Fortinet ha publicado indicadores de compromiso (IOC) detallados que las organizaciones deberían comprobar de inmediato:
diagnose sys logdisk log filter category eventconfig system admin → show🛡️ ¿Es seguro su sitio web?
Descubra vulnerabilidades antes que los atacantes.
Analice su sitio web gratis →