剣 KENSAI
सुरक्षा ब्रीफ़िंग 🔴 क्रिटिकल

रैनसमवेयर ग्रुप्स अनपैच्ड Fortinet फ़ायरवॉल्स का मास कैंपेन में शोषण कर रहे हैं

6 मिनट पढ़ें
गंभीर

एग्ज़ीक्यूटिव समरी

कई रैनसमवेयर गैंग्स, जिनमें Mora_001 शामिल हैं, Fortinet FortiGate फ़ायरवॉल्स को निशाना बनाते हुए एक मास एक्सप्लॉइटेशन कैंपेन चला रहे हैं जो इनके प्रति भेद्य हैं: CVE-2024-55591 और CVE-2025-24472। हमलावर Node.js मैनेजमेंट इंटरफ़ेस पर क्राफ़्टेड WebSocket और HTTP/HTTPS रिक्वेस्ट्स के ज़रिए सुपर-एडमिन एक्सेस प्राप्त कर रहे हैं। 50,000 डिवाइसेस वैश्विक स्तर पर कॉम्प्रोमाइज़ हो चुके हैं, हमलावर एक नए रैनसमवेयर वैरिएंट को डिप्लॉय कर रहे हैं जिसे कहा जाता है SuperBlack। FortiOS 7.0.0–7.0.16 या FortiProxy 7.0.0–7.0.19 का उपयोग करने वाले संगठनों को तुरंत पैच करना चाहिए।

⚡ बॉटम लाइन: अगर आप Fortinet फ़ायरवॉल्स चलाते हैं, तो कॉम्प्रोमाइज़ मान लें और अभी जाँच करें।

🔴
CVSS 9.6 — क्रिटिकल

CVE-2024-55591 & CVE-2025-24472 — Fortinet ऑथेंटिकेशन बायपास

वल्नरेबिलिटी

दो संबंधित ऑथेंटिकेशन बायपास वल्नरेबिलिटीज़ FortiOS और FortiProxy में रिमोट अटैकर्स को Fortinet FortiGate फ़ायरवॉल्स पर सुपर-एडमिन प्रिविलेजेस प्राप्त करने की अनुमति देती हैं। CVE-2024-55591 Node.js WebSocket मॉड्यूल का शोषण करता है, जबकि CVE-2025-24472 क्राफ़्टेड HTTP/HTTPS रिक्वेस्ट्स के ज़रिए CSF प्रॉक्सी को निशाना बनाता है। दोनों एक ही विनाशकारी परिणाम प्राप्त करते हैं: बिना क्रेडेंशियल्स के पूर्ण फ़ायरवॉल टेकओवर

SuperBlack रैनसमवेयर कैंपेन

एक थ्रेट एक्टर जिसे इस रूप में ट्रैक किया जाता है Mora_001 को जनवरी 2026 के अंत से इन वल्नरेबिलिटीज़ का शोषण करते हुए देखा गया है। अटैक चेन अत्यधिक स्वचालित है: सुपर-एडमिन एक्सेस प्राप्त करने के बाद, हमलावर नए एडमिन अकाउंट्स बनाते हैं, लेटरल मूवमेंट की अनुमति देने के लिए फ़ायरवॉल पॉलिसीज़ को संशोधित करते हैं, निरंतर एक्सेस के लिए VPN टनल डिप्लॉय करते हैं, और अंततः SuperBlack रैनसमवेयर को पीड़ित के नेटवर्क में डिप्लॉय करते हैं।

SuperBlack इसका एक डेरिवेटिव प्रतीत होता है LockBit 3.0 (LockBit Black) का, जो महत्वपूर्ण कोड ओवरलैप साझा करता है लेकिन एक अलग ग्रुप द्वारा संचालित है। रैनसमवेयर एन्क्रिप्शन से पहले संवेदनशील डेटा चुराने के लिए एक कस्टम डेटा एक्सफ़िल्ट्रेशन टूल का उपयोग करता है, जो डबल एक्सटॉर्शन को सक्षम बनाता है।

कॉम्प्रोमाइज़ का स्केल

Shadowserver Foundation रिपोर्ट करता है कि 50,000 से अधिक Fortinet डिवाइसेस फ़रवरी 2026 के अंत तक उजागर और भेद्य बने हुए हैं। कैंपेन ने सभी सेक्टर्स के संगठनों को प्रभावित किया है, विशेष रूप से हेल्थकेयर, मैन्युफ़ैक्चरिंग, और गवर्नमेंट सेक्टर्स को भारी निशाना बनाया गया है।

CVEकॉम्पोनेंटCVSSप्रभाव
CVE-2024-55591 FortiOS / FortiProxy (WebSocket) 9.6 ऑथेंटिकेशन बायपास → सुपर-एडमिन एक्सेस
CVE-2025-24472 FortiOS / FortiProxy (CSF Proxy) 9.6 ऑथेंटिकेशन बायपास → सुपर-एडमिन एक्सेस
🔥

पूर्ण फ़ायरवॉल टेकओवर

हमलावर सुपर-एडमिन एक्सेस प्राप्त करते हैं, सभी फ़ायरवॉल नियमों को संशोधित कर सकते हैं, VPN टनल बना सकते हैं, और सिक्योरिटी फ़ीचर्स को अक्षम कर सकते हैं

🦠

रैनसमवेयर डिप्लॉयमेंट

फ़ायरवॉल कॉम्प्रोमाइज़ के बाद SuperBlack रैनसमवेयर पीड़ित नेटवर्क्स में डिप्लॉय किया जाता है जो लेटरल मूवमेंट को सक्षम बनाता है

📤

डेटा एक्सफ़िल्ट्रेशन

कस्टम एक्सफ़िल्ट्रेशन टूल एन्क्रिप्शन से पहले संवेदनशील डेटा चुराता है, जो डबल एक्सटॉर्शन टैक्टिक्स को सक्षम बनाता है

🌐

50,000+ डिवाइसेस उजागर

दसियों हज़ार भेद्य Fortinet डिवाइसेस इंटरनेट-एक्सेसिबल और अनपैच्ड बने हुए हैं

तत्काल कार्रवाई आवश्यक

  • FortiOS को 7.0.17+ या 7.2.x और FortiProxy को 7.0.20+ या 7.2.x पर तुरंत अपडेट करें
  • इंटरनेट से HTTP/HTTPS मैनेजमेंट इंटरफ़ेस एक्सेस को अक्षम करें
  • सभी एडमिन अकाउंट्स का ऑडिट करें — जनवरी 2026 से बनाए गए अनधिकृत अकाउंट्स की तलाश करें
  • अनधिकृत संशोधनों के लिए फ़ायरवॉल पॉलिसी परिवर्तनों की समीक्षा करें
  • अनधिकृत VPN कॉन्फ़िगरेशंस और SSL-VPN एक्सेस की जाँच करें
  • मैनेजमेंट इंटरफ़ेस के लिए jsconsole एक्टिविटी और WebSocket कनेक्शंस के लिए लॉग्स खोजें
  • अगर कॉम्प्रोमाइज़ हो गए हैं: आइसोलेट करें, फ़ोरेंसिक एविडेंस सुरक्षित रखें, इंसिडेंट रिस्पॉन्स को शामिल करें
⚠️ इंडिकेटर्स ऑफ़ कॉम्प्रोमाइज़: नए एडमिन अकाउंट्स (जैसे, forticloud-tech, fortigate-firewall), अनधिकृत फ़ायरवॉल पॉलिसी परिवर्तन, पब्लिक IPs से असामान्य jsconsole लॉगिन्स, और VPN टनल कॉन्फ़िगरेशंस जो आपने नहीं बनाए, की तलाश करें। Mora_001 आमतौर पर AS-numbered IP रेंज से ऑपरेट करता है।
🔍
डिटेक्शन

कॉम्प्रोमाइज़ का पता कैसे लगाएँ

Fortinet ने विस्तृत इंडिकेटर्स ऑफ़ कॉम्प्रोमाइज़ (IOCs) प्रकाशित किए हैं जिन्हें संगठनों को तुरंत जाँचना चाहिए:

डिटेक्शन स्टेप्स

  • एडमिन लॉगिन लॉग्स की समीक्षा करें: diagnose sys logdisk log filter category event
  • अनधिकृत एडमिन अकाउंट्स की जाँच करें: config system admin → show
  • पिछले 60 दिनों में फ़ायरवॉल पॉलिसी संशोधनों का ऑडिट करें
  • अनधिकृत जोड़ों के लिए SSL-VPN पोर्टल कॉन्फ़िगरेशंस का निरीक्षण करें
  • डेटा एक्सफ़िल्ट्रेशन पैटर्न्स के लिए आउटबाउंड ट्रैफ़िक की निगरानी करें (अज्ञात IPs पर बड़े अपलोड्स)
  • अप्रत्याशित सोर्स IPs से मैनेजमेंट इंटरफ़ेस एक्सेस के लिए SIEM खोजें

Fortinet इमरजेंसी रिस्पॉन्स चेकलिस्ट

तत्काल (अभी)
  • मैनेजमेंट इंटरफ़ेस इंटरनेट एक्सेस को अक्षम करें
  • अनधिकृत एडमिन अकाउंट्स की जाँच करें
  • FortiOS/FortiProxy पैचेस लागू करें
  • हाल के फ़ायरवॉल पॉलिसी परिवर्तनों की समीक्षा करें
जाँच (24–48 घंटे)
  • एडमिन अकाउंट्स और एक्सेस लॉग्स का पूर्ण ऑडिट
  • VPN टनल बैकडोर्स की जाँच करें
  • SuperBlack रैनसमवेयर IOCs के लिए इंटरनल नेटवर्क को स्कैन करें
  • नेटवर्क लॉग्स में डेटा एक्सफ़िल्ट्रेशन इंडिकेटर्स की समीक्षा करें
  • सभी Fortinet-प्रोटेक्टेड पेरिमीटर्स पर KENSAI स्कैन चलाएँ

अपने इंफ्रास्ट्रक्चर में वल्नरेबिलिटीज़ की पहचान करने के लिए अभी KENSAI स्कैन चलाएँ

🗡️ अपने सिस्टम्स को स्कैन करें →

🛡️ क्या आपकी वेबसाइट सुरक्षित है?

हमलावरों से पहले भेद्यताएँ खोजें।

अपनी वेबसाइट निःशुल्क स्कैन करें →