剣 KENSAI
Briefing de sécurité 🔴 Critique

Exploit des groupes de ransomwares Pare-feu Fortinet non corrigés en campagne de masse

6 minutes de lecture
CRITIQUE

Résumé exécutif

Plusieurs gangs de ransomwares, dont Mora_001 mènent une campagne d'exploitation massive ciblant les pare-feu Fortinet FortiGate vulnérables aux CVE-2024-55591 et CVE-2025-24472. Les attaquants obtiennent un accès super-administrateur via des requêtes WebSocket et HTTP/HTTPS spécialement conçues à l'interface de gestion Node.js. Sur 50 000 appareils ont été compromis à l'échelle mondiale, les attaquants déployant une nouvelle variante de ransomware baptisée SuperBlack. Les organisations utilisant FortiOS 7.0.0–7.0.16 ou FortiProxy 7.0.0–7.0.19 doivent mettre à jour immédiatement.

⚡ Conclusion : si vous exécutez des pare-feu Fortinet, supposez un compromis et enquêtez MAINTENANT.

🔴
CVSS 9.6 — Critique

CVE-2024-55591 et CVE-2025-24472 — Contournement de l'authentification Fortinet

La vulnérabilité

Deux vulnérabilités de contournement d'authentification associées dans FortiOS et FortiProxy permettre aux attaquants distants d'obtenir des privilèges de super-administrateur sur les pare-feu Fortinet FortiGate. CVE-2024-55591 exploite le module Node.js WebSocket, tandis que CVE-2025-24472 cible le proxy CSF via des requêtes HTTP/HTTPS contrefaites. Les deux aboutissent au même résultat dévastateur : prise de contrôle complète du pare-feu sans informations d'identification.

La campagne SuperBlack Ransomware

Un acteur menaçant suivi comme Mora_001 a été observé en train d'exploiter ces vulnérabilités depuis fin janvier 2026. La chaîne d'attaque est hautement automatisée : après avoir obtenu un accès super-administrateur, les attaquants créent de nouveaux comptes d'administrateur, modifient les politiques de pare-feu pour permettre un mouvement latéral, déploient des tunnels VPN pour un accès persistant et, finalement, déploient le SuperBlack ransomware sur le réseau de la victime.

SuperBlack semble être un dérivé de LockBit 3.0 (LockBit Black), partageant un chevauchement de code important mais exploité par un groupe distinct. Le ransomware utilise un outil d'exfiltration de données personnalisé pour voler les données sensibles avant le chiffrement, permettant ainsi une double extorsion.

Échelle du compromis

Shadowserver Foundation rapporte que plus de 50 000 appareils Fortinet restent exposés et vulnérables fin février 2026. La campagne a touché des organisations de tous les secteurs, avec un ciblage particulièrement massif des soins de santé, fabrication et gouvernement secteurs.

CVEComposantCVSSImpact
CVE-2024-55591 FortiOS / FortiProxy (WebSocket) 9.6 Contournement d'authentification → Accès super-administrateur
CVE-2025-24472 FortiOS / FortiProxy (proxy CSF) 9.6 Contournement d'authentification → Accès super-administrateur
🔥

Prise de contrôle complète du pare-feu

Les attaquants obtiennent un accès super-administrateur, peuvent modifier toutes les règles de pare-feu, créer des tunnels VPN et désactiver les fonctionnalités de sécurité.

🦠

Déploiement de ransomwares

Le ransomware SuperBlack déployé sur les réseaux des victimes après une compromission du pare-feu permet un mouvement latéral

📤

Data Exfiltration

L'outil d'exfiltration personnalisé vole les données sensibles avant le chiffrement, permettant ainsi des tactiques de double extorsion

🌐

Plus de 50 000 appareils exposés

Des dizaines de milliers d’appareils Fortinet vulnérables restent accessibles sur Internet et ne sont pas corrigés

Actions immédiates requises

  • Mettez à jour FortiOS vers 7.0.17+ ou 7.2.x et FortiProxy vers 7.0.20+ ou 7.2.x immédiatement
  • Désactiver l'accès à l'interface de gestion HTTP/HTTPS depuis Internet
  • Auditez tous les comptes administrateur : recherchez les comptes non autorisés créés depuis janvier 2026
  • Examiner les changements de politique de pare-feu pour détecter les modifications non autorisées
  • Vérifiez les configurations VPN non autorisées et l'accès SSL-VPN
  • Rechercher dans les journaux l'activité de jsconsole et les connexions WebSocket à l'interface de gestion
  • En cas de compromis : isoler, préserver les preuves médico-légales, engager une réponse aux incidents
⚠️ Indicateurs de compromis : Recherchez de nouveaux comptes d'administrateur (par exemple, forticloud-tech, fortigate-firewall), des modifications de politique de pare-feu non autorisées, des connexions jsconsole inhabituelles à partir d'adresses IP publiques et des configurations de tunnel VPN que vous n'avez pas créées. Mora_001 fonctionne généralement à partir de plages IP numérotées AS.
🔍
Détection

Comment détecter une compromission

Fortinet a publié des informations détaillées indicateurs de compromission (IOC) que les organisations doivent vérifier immédiatement :

Étapes de détection

  • Consultez les journaux de connexion de l'administrateur : diagnostiquer l'événement de catégorie de filtre de journal de journal du système
  • Recherchez les comptes administrateur non autorisés : administrateur système de configuration → afficher
  • Auditer les modifications de la politique de pare-feu au cours des 60 derniers jours
  • Inspecter les configurations du portail SSL-VPN pour les ajouts non autorisés
  • Surveillez le trafic sortant pour détecter les modèles d'exfiltration de données (téléchargements volumineux vers des adresses IP inconnues)
  • Rechercher dans SIEM l'accès à l'interface de gestion à partir d'adresses IP sources inattendues

Liste de contrôle des interventions d'urgence de Fortinet

Immédiat (maintenant)
  • Désactiver l'accès Internet à l'interface de gestion
  • Rechercher les comptes administrateur non autorisés
  • Appliquer les correctifs FortiOS/FortiProxy
  • Examiner les modifications récentes de la stratégie de pare-feu
Enquête (24 à 48 heures)
  • Audit complet des comptes administrateur et des journaux d'accès
  • Recherchez les portes dérobées du tunnel VPN
  • Analyser le réseau interne à la recherche des IOC du ransomware SuperBlack
  • Examiner les indicateurs d'exfiltration de données dans les journaux réseau
  • Exécutez une analyse KENSAI sur tous les périmètres protégés par Fortinet

Exécutez dès maintenant une analyse KENSAI pour identifier les vulnérabilités de votre infrastructure

🗡️ Scannez vos systèmes →

🛡️ Votre site Internet est-il sécurisé ?

Découvrez les vulnérabilités avant les attaquants.

Scannez votre site Web gratuitement →