剣 KENSAI
Informe de seguridad 🔴 Crítico

Grupos de Ransomware Explotan Firewalls Fortinet sin Parchear en una Campaña Masiva

6 min de lectura
CRÍTICO

Resumen Ejecutivo

Varias bandas de ransomware, incluida Mora_001 están llevando a cabo una campaña de explotación masiva dirigida a los firewalls Fortinet FortiGate vulnerables a CVE-2024-55591 y CVE-2025-24472. Los atacantes están obteniendo acceso de superadministrador mediante solicitudes WebSocket y HTTP/HTTPS manipuladas a la interfaz de gestión de Node.js. Más de 50.000 dispositivos se han visto comprometidos a nivel mundial, con los atacantes desplegando una nueva variante de ransomware denominada SuperBlack. Las organizaciones que usan FortiOS 7.0.0–7.0.16 o FortiProxy 7.0.0–7.0.19 deben parchear de inmediato.

⚡ En resumen: si utiliza firewalls Fortinet, asuma que hay compromiso e investigue AHORA.

🔴
CVSS 9.6 — Crítico

CVE-2024-55591 y CVE-2025-24472 — Elusión de Autenticación de Fortinet

La Vulnerabilidad

Dos vulnerabilidades relacionadas de elusión de autenticación en FortiOS y FortiProxy permiten a atacantes remotos obtener privilegios de superadministrador en los firewalls Fortinet FortiGate. CVE-2024-55591 explota el módulo WebSocket de Node.js, mientras que CVE-2025-24472 apunta al proxy CSF mediante solicitudes HTTP/HTTPS manipuladas. Ambas logran el mismo resultado devastador: toma de control completa del firewall sin credenciales.

La Campaña de Ransomware SuperBlack

Se ha observado que un actor de amenazas identificado como Mora_001 explota estas vulnerabilidades desde finales de enero de 2026. La cadena de ataque está muy automatizada: tras obtener acceso de superadministrador, los atacantes crean nuevas cuentas de administrador, modifican las políticas del firewall para permitir el movimiento lateral, despliegan túneles VPN para acceso persistente y, finalmente, despliegan el ransomware SuperBlack por toda la red de la víctima.

SuperBlack parece ser un derivado de LockBit 3.0 (LockBit Black), con una coincidencia de código significativa pero operado por un grupo distinto. El ransomware utiliza una herramienta personalizada de exfiltración de datos para robar información sensible antes del cifrado, lo que permite la doble extorsión.

Alcance del Compromiso

La Shadowserver Foundation informa de que más de 50.000 dispositivos Fortinet siguen expuestos y siendo vulnerables a finales de febrero de 2026. La campaña ha afectado a organizaciones de todos los sectores, con especial incidencia en los sectores sanitario, manufacturero y gubernamental .

CVEComponenteCVSSImpacto
CVE-2024-55591 FortiOS / FortiProxy (WebSocket) 9.6 Elusión de Autenticación → Acceso de Superadministrador
CVE-2025-24472 FortiOS / FortiProxy (Proxy CSF) 9.6 Elusión de Autenticación → Acceso de Superadministrador
🔥

Toma de Control Completa del Firewall

Los atacantes obtienen acceso de superadministrador, pueden modificar todas las reglas del firewall, crear túneles VPN y desactivar funciones de seguridad

🦠

Despliegue de Ransomware

El ransomware SuperBlack se despliega por las redes de las víctimas después de que el compromiso del firewall permite el movimiento lateral

📤

Exfiltración de Datos

Una herramienta de exfiltración personalizada roba datos sensibles antes del cifrado, habilitando tácticas de doble extorsión

🌐

Más de 50.000 Dispositivos Expuestos

Decenas de miles de dispositivos Fortinet vulnerables siguen siendo accesibles desde internet y sin parchear

Acciones Inmediatas Requeridas

  • Actualice FortiOS a 7.0.17+ o 7.2.x y FortiProxy a 7.0.20+ o 7.2.x de inmediato
  • Desactive el acceso a la interfaz de gestión HTTP/HTTPS desde internet
  • Audite todas las cuentas de administrador: busque cuentas no autorizadas creadas desde enero de 2026
  • Revise los cambios en las políticas del firewall en busca de modificaciones no autorizadas
  • Compruebe si hay configuraciones VPN y accesos SSL-VPN no autorizados
  • Busque en los registros actividad de jsconsole y conexiones WebSocket a la interfaz de gestión
  • Si hay compromiso: aísle, preserve la evidencia forense y active la respuesta a incidentes
⚠️ Indicadores de Compromiso: Busque nuevas cuentas de administrador (p. ej., forticloud-tech, fortigate-firewall), cambios no autorizados en las políticas del firewall, inicios de sesión inusuales de jsconsole desde IP públicas y configuraciones de túnel VPN que usted no creó. Mora_001 suele operar desde rangos de IP con número de AS.
🔍
Detección

Cómo Detectar el Compromiso

Fortinet ha publicado indicadores de compromiso (IOC) detallados que las organizaciones deberían comprobar de inmediato:

Pasos de Detección

  • Revise los registros de inicio de sesión de administrador: diagnose sys logdisk log filter category event
  • Compruebe si hay cuentas de administrador no autorizadas: config system admin → show
  • Audite las modificaciones de las políticas del firewall en los últimos 60 días
  • Inspeccione las configuraciones del portal SSL-VPN en busca de adiciones no autorizadas
  • Monitoree el tráfico saliente en busca de patrones de exfiltración de datos (cargas grandes a IP desconocidas)
  • Busque en el SIEM accesos a la interfaz de gestión desde IP de origen inesperadas

Lista de Comprobación de Respuesta de Emergencia de Fortinet

Inmediato (Ahora)
  • Desactive el acceso a la interfaz de gestión desde internet
  • Compruebe si hay cuentas de administrador no autorizadas
  • Aplique los parches de FortiOS/FortiProxy
  • Revise los cambios recientes en las políticas del firewall
Investigación (24–48 horas)
  • Auditoría completa de las cuentas de administrador y los registros de acceso
  • Compruebe si hay puertas traseras en los túneles VPN
  • Escanee la red interna en busca de IOC del ransomware SuperBlack
  • Revise los indicadores de exfiltración de datos en los registros de red
  • Ejecute un escaneo de KENSAI en todos los perímetros protegidos por Fortinet

Ejecute un escaneo de KENSAI ahora para identificar vulnerabilidades en su infraestructura

🗡️ Escanee sus Sistemas →

🛡️ ¿Es seguro su sitio web?

Descubra vulnerabilidades antes que los atacantes.

Analice su sitio web gratis →