剣 KENSAI
보안 브리핑 🔴 긴급

랜섬웨어 조직이 패치되지 않은 Fortinet 방화벽을 대규모 공격에 악용

6분 읽기
치명적

핵심 요약

다음을 포함한 여러 랜섬웨어 조직이 Mora_001 다음 취약점이 있는 Fortinet FortiGate 방화벽을 겨냥해 대규모 악용 캠페인을 벌이고 있습니다. CVE-2024-55591CVE-2025-24472. 공격자는 Node.js 관리 인터페이스에 조작된 WebSocket 및 HTTP/HTTPS 요청을 보내 슈퍼 관리자 권한을 얻습니다. 전 세계에서 5만 대가 넘는 장치가 침해됐으며 공격자는 다음 이름의 새로운 랜섬웨어 변종을 배포하고 있습니다. SuperBlack. FortiOS 7.0.0–7.0.16 또는 FortiProxy 7.0.0–7.0.19를 사용하는 조직은 즉시 패치해야 합니다.

⚡ 핵심 결론: Fortinet 방화벽을 운영한다면 이미 침해됐을 가능성을 전제로 지금 즉시 조사하십시오.

🔴
CVSS 9.6 — 긴급

CVE-2024-55591 및 CVE-2025-24472 — Fortinet 인증 우회

취약점

다음 제품에 존재하는 서로 연관된 두 인증 우회 취약점은 FortiOS 및 FortiProxy 원격 공격자가 Fortinet FortiGate 방화벽의 슈퍼 관리자 권한을 얻도록 허용합니다. CVE-2024-55591은 Node.js WebSocket 모듈을 악용하고, CVE-2025-24472는 조작된 HTTP/HTTPS 요청으로 CSF 프록시를 겨냥합니다. 두 취약점 모두 다음과 같은 치명적인 결과를 낳습니다. 자격 증명 없이 방화벽을 완전히 장악.

SuperBlack 랜섬웨어 캠페인

다음 이름으로 추적되는 위협 행위자 Mora_001 는 2026년 1월 말부터 이 취약점들을 악용한 것으로 관찰됐습니다. 공격 체인은 고도로 자동화돼 있습니다. 슈퍼 관리자 권한을 얻은 공격자는 새 관리자 계정을 만들고, 횡적 이동을 허용하도록 방화벽 정책을 바꾸고, 지속적인 접근을 위한 VPN 터널을 배포한 뒤 최종적으로 피해자 네트워크 전반에 다음 랜섬웨어를 배포합니다. SuperBlack .

SuperBlack은 다음 랜섬웨어의 파생형으로 보입니다. LockBit 3.0 (LockBit Black)과 코드 상당 부분이 겹치지만 별개의 조직이 운영합니다. 이 랜섬웨어는 암호화 전에 맞춤형 데이터 유출 도구로 민감한 정보를 훔쳐 이중 갈취를 가능하게 합니다.

침해 규모

Shadowserver Foundation에 따르면 2026년 2월 말 기준 다음 장치가 넘는 수가 Fortinet 장치 5만 대 여전히 노출된 채 취약합니다. 이 캠페인은 모든 부문의 조직에 영향을 미쳤으며, 특히 다음 부문을 집중적으로 겨냥했습니다. 의료, 제조 및 정부 부문입니다.

CVE구성 요소CVSS영향
CVE-2024-55591 FortiOS / FortiProxy(WebSocket) 9.6 인증 우회 → 슈퍼 관리자 접근
CVE-2025-24472 FortiOS / FortiProxy(CSF 프록시) 9.6 인증 우회 → 슈퍼 관리자 접근
🔥

방화벽 완전 장악

공격자는 슈퍼 관리자 권한을 얻어 모든 방화벽 규칙을 변경하고 VPN 터널을 만들며 보안 기능을 비활성화할 수 있습니다.

🦠

랜섬웨어 배포

방화벽 침해로 횡적 이동이 가능해진 뒤 피해자 네트워크 전반에 SuperBlack 랜섬웨어가 배포됩니다.

📤

데이터 유출

맞춤형 유출 도구가 암호화 전에 민감한 데이터를 훔쳐 이중 갈취를 가능하게 합니다.

🌐

노출된 장치 5만 대 이상

취약한 Fortinet 장치 수만 대가 패치되지 않은 채 인터넷에서 접근 가능합니다.

즉시 필요한 조치

  • FortiOS를 7.0.17 이상 또는 7.2.x로, FortiProxy를 7.0.20 이상 또는 7.2.x로 즉시 업데이트합니다.
  • 인터넷에서 HTTP/HTTPS 관리 인터페이스에 접근하지 못하도록 차단합니다.
  • 모든 관리자 계정을 감사해 2026년 1월 이후 생성된 무단 계정을 찾습니다.
  • 방화벽 정책 변경 내역에서 승인되지 않은 수정을 검토합니다.
  • 승인되지 않은 VPN 구성과 SSL-VPN 접근을 확인합니다.
  • 로그에서 jsconsole 활동과 관리 인터페이스에 대한 WebSocket 연결을 검색합니다.
  • 침해됐다면 시스템을 격리하고 포렌식 증거를 보존한 뒤 사고 대응팀을 투입합니다.
⚠️ 침해 지표: 새 관리자 계정(예: forticloud-tech, fortigate-firewall), 승인되지 않은 방화벽 정책 변경, 공인 IP에서 발생한 비정상적인 jsconsole 로그인, 직접 만들지 않은 VPN 터널 구성을 찾으십시오. Mora_001은 일반적으로 AS 번호가 붙은 IP 대역에서 활동합니다.
🔍
탐지

침해 탐지 방법

Fortinet은 조직이 즉시 확인해야 할 상세한 침해 지표(IOC) 를 공개했습니다.

탐지 절차

  • 관리자 로그인 로그 검토: diagnose sys logdisk log filter category event
  • 무단 관리자 계정 확인: config system admin → show
  • 지난 60일 동안의 방화벽 정책 변경을 감사합니다.
  • SSL-VPN 포털 구성에서 승인되지 않은 추가 항목을 조사합니다.
  • 네트워크 로그에서 데이터 유출 패턴(알 수 없는 IP로 대용량 업로드)을 모니터링합니다.
  • SIEM에서 예상하지 못한 출발지 IP의 관리 인터페이스 접근을 검색합니다.

Fortinet 긴급 대응 체크리스트

즉시(지금)
  • 관리 인터페이스의 인터넷 접근을 차단합니다.
  • 무단 관리자 계정을 확인합니다.
  • FortiOS/FortiProxy 패치를 적용합니다.
  • 최근 방화벽 정책 변경을 검토합니다.
조사(24~48시간)
  • 관리자 계정과 접근 로그를 전수 감사합니다.
  • VPN 터널 백도어를 확인합니다.
  • 내부 네트워크에서 SuperBlack 랜섬웨어 IOC를 스캔합니다.
  • 네트워크 로그에서 데이터 유출 지표를 검토합니다.
  • Fortinet이 보호하는 모든 경계에서 KENSAI 스캔을 실행합니다.

지금 KENSAI 스캔을 실행해 인프라의 취약점을 식별하십시오.

🗡️ 시스템 스캔 →

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →