कई रैनसमवेयर गैंग्स, जिनमें Mora_001 शामिल हैं, Fortinet FortiGate फ़ायरवॉल्स को निशाना बनाते हुए एक मास एक्सप्लॉइटेशन कैंपेन चला रहे हैं जो इनके प्रति भेद्य हैं: CVE-2024-55591 और CVE-2025-24472। हमलावर Node.js मैनेजमेंट इंटरफ़ेस पर क्राफ़्टेड WebSocket और HTTP/HTTPS रिक्वेस्ट्स के ज़रिए सुपर-एडमिन एक्सेस प्राप्त कर रहे हैं। 50,000 डिवाइसेस वैश्विक स्तर पर कॉम्प्रोमाइज़ हो चुके हैं, हमलावर एक नए रैनसमवेयर वैरिएंट को डिप्लॉय कर रहे हैं जिसे कहा जाता है SuperBlack। FortiOS 7.0.0–7.0.16 या FortiProxy 7.0.0–7.0.19 का उपयोग करने वाले संगठनों को तुरंत पैच करना चाहिए।
⚡ बॉटम लाइन: अगर आप Fortinet फ़ायरवॉल्स चलाते हैं, तो कॉम्प्रोमाइज़ मान लें और अभी जाँच करें।
दो संबंधित ऑथेंटिकेशन बायपास वल्नरेबिलिटीज़ FortiOS और FortiProxy में रिमोट अटैकर्स को Fortinet FortiGate फ़ायरवॉल्स पर सुपर-एडमिन प्रिविलेजेस प्राप्त करने की अनुमति देती हैं। CVE-2024-55591 Node.js WebSocket मॉड्यूल का शोषण करता है, जबकि CVE-2025-24472 क्राफ़्टेड HTTP/HTTPS रिक्वेस्ट्स के ज़रिए CSF प्रॉक्सी को निशाना बनाता है। दोनों एक ही विनाशकारी परिणाम प्राप्त करते हैं: बिना क्रेडेंशियल्स के पूर्ण फ़ायरवॉल टेकओवर।
एक थ्रेट एक्टर जिसे इस रूप में ट्रैक किया जाता है Mora_001 को जनवरी 2026 के अंत से इन वल्नरेबिलिटीज़ का शोषण करते हुए देखा गया है। अटैक चेन अत्यधिक स्वचालित है: सुपर-एडमिन एक्सेस प्राप्त करने के बाद, हमलावर नए एडमिन अकाउंट्स बनाते हैं, लेटरल मूवमेंट की अनुमति देने के लिए फ़ायरवॉल पॉलिसीज़ को संशोधित करते हैं, निरंतर एक्सेस के लिए VPN टनल डिप्लॉय करते हैं, और अंततः SuperBlack रैनसमवेयर को पीड़ित के नेटवर्क में डिप्लॉय करते हैं।
SuperBlack इसका एक डेरिवेटिव प्रतीत होता है LockBit 3.0 (LockBit Black) का, जो महत्वपूर्ण कोड ओवरलैप साझा करता है लेकिन एक अलग ग्रुप द्वारा संचालित है। रैनसमवेयर एन्क्रिप्शन से पहले संवेदनशील डेटा चुराने के लिए एक कस्टम डेटा एक्सफ़िल्ट्रेशन टूल का उपयोग करता है, जो डबल एक्सटॉर्शन को सक्षम बनाता है।
Shadowserver Foundation रिपोर्ट करता है कि 50,000 से अधिक Fortinet डिवाइसेस फ़रवरी 2026 के अंत तक उजागर और भेद्य बने हुए हैं। कैंपेन ने सभी सेक्टर्स के संगठनों को प्रभावित किया है, विशेष रूप से हेल्थकेयर, मैन्युफ़ैक्चरिंग, और गवर्नमेंट सेक्टर्स को भारी निशाना बनाया गया है।
| CVE | कॉम्पोनेंट | CVSS | प्रभाव |
|---|---|---|---|
| CVE-2024-55591 | FortiOS / FortiProxy (WebSocket) | 9.6 | ऑथेंटिकेशन बायपास → सुपर-एडमिन एक्सेस |
| CVE-2025-24472 | FortiOS / FortiProxy (CSF Proxy) | 9.6 | ऑथेंटिकेशन बायपास → सुपर-एडमिन एक्सेस |
हमलावर सुपर-एडमिन एक्सेस प्राप्त करते हैं, सभी फ़ायरवॉल नियमों को संशोधित कर सकते हैं, VPN टनल बना सकते हैं, और सिक्योरिटी फ़ीचर्स को अक्षम कर सकते हैं
फ़ायरवॉल कॉम्प्रोमाइज़ के बाद SuperBlack रैनसमवेयर पीड़ित नेटवर्क्स में डिप्लॉय किया जाता है जो लेटरल मूवमेंट को सक्षम बनाता है
कस्टम एक्सफ़िल्ट्रेशन टूल एन्क्रिप्शन से पहले संवेदनशील डेटा चुराता है, जो डबल एक्सटॉर्शन टैक्टिक्स को सक्षम बनाता है
दसियों हज़ार भेद्य Fortinet डिवाइसेस इंटरनेट-एक्सेसिबल और अनपैच्ड बने हुए हैं
Fortinet ने विस्तृत इंडिकेटर्स ऑफ़ कॉम्प्रोमाइज़ (IOCs) प्रकाशित किए हैं जिन्हें संगठनों को तुरंत जाँचना चाहिए:
diagnose sys logdisk log filter category eventconfig system admin → show🛡️ क्या आपकी वेबसाइट सुरक्षित है?
हमलावरों से पहले भेद्यताएँ खोजें।
अपनी वेबसाइट निःशुल्क स्कैन करें →