Plusieurs gangs de ransomwares, dont Mora_001 mènent une campagne d'exploitation massive ciblant les pare-feu Fortinet FortiGate vulnérables aux CVE-2024-55591 et CVE-2025-24472. Les attaquants obtiennent un accès super-administrateur via des requêtes WebSocket et HTTP/HTTPS spécialement conçues à l'interface de gestion Node.js. Sur 50 000 appareils ont été compromis à l'échelle mondiale, les attaquants déployant une nouvelle variante de ransomware baptisée SuperBlack. Les organisations utilisant FortiOS 7.0.0–7.0.16 ou FortiProxy 7.0.0–7.0.19 doivent mettre à jour immédiatement.
⚡ Conclusion : si vous exécutez des pare-feu Fortinet, supposez un compromis et enquêtez MAINTENANT.
Deux vulnérabilités de contournement d'authentification associées dans FortiOS et FortiProxy permettre aux attaquants distants d'obtenir des privilèges de super-administrateur sur les pare-feu Fortinet FortiGate. CVE-2024-55591 exploite le module Node.js WebSocket, tandis que CVE-2025-24472 cible le proxy CSF via des requêtes HTTP/HTTPS contrefaites. Les deux aboutissent au même résultat dévastateur : prise de contrôle complète du pare-feu sans informations d'identification.
Un acteur menaçant suivi comme Mora_001 a été observé en train d'exploiter ces vulnérabilités depuis fin janvier 2026. La chaîne d'attaque est hautement automatisée : après avoir obtenu un accès super-administrateur, les attaquants créent de nouveaux comptes d'administrateur, modifient les politiques de pare-feu pour permettre un mouvement latéral, déploient des tunnels VPN pour un accès persistant et, finalement, déploient le SuperBlack ransomware sur le réseau de la victime.
SuperBlack semble être un dérivé de LockBit 3.0 (LockBit Black), partageant un chevauchement de code important mais exploité par un groupe distinct. Le ransomware utilise un outil d'exfiltration de données personnalisé pour voler les données sensibles avant le chiffrement, permettant ainsi une double extorsion.
Shadowserver Foundation rapporte que plus de 50 000 appareils Fortinet restent exposés et vulnérables fin février 2026. La campagne a touché des organisations de tous les secteurs, avec un ciblage particulièrement massif des soins de santé, fabrication et gouvernement secteurs.
| CVE | Composant | CVSS | Impact |
|---|---|---|---|
| CVE-2024-55591 | FortiOS / FortiProxy (WebSocket) | 9.6 | Contournement d'authentification → Accès super-administrateur |
| CVE-2025-24472 | FortiOS / FortiProxy (proxy CSF) | 9.6 | Contournement d'authentification → Accès super-administrateur |
Les attaquants obtiennent un accès super-administrateur, peuvent modifier toutes les règles de pare-feu, créer des tunnels VPN et désactiver les fonctionnalités de sécurité.
Le ransomware SuperBlack déployé sur les réseaux des victimes après une compromission du pare-feu permet un mouvement latéral
L'outil d'exfiltration personnalisé vole les données sensibles avant le chiffrement, permettant ainsi des tactiques de double extorsion
Des dizaines de milliers d’appareils Fortinet vulnérables restent accessibles sur Internet et ne sont pas corrigés
Fortinet a publié des informations détaillées indicateurs de compromission (IOC) que les organisations doivent vérifier immédiatement :
diagnostiquer l'événement de catégorie de filtre de journal de journal du systèmeadministrateur système de configuration → afficher🛡️ Votre site Internet est-il sécurisé ?
Découvrez les vulnérabilités avant les attaquants.
Scannez votre site Web gratuitement →