다음을 포함한 여러 랜섬웨어 조직이 Mora_001 다음 취약점이 있는 Fortinet FortiGate 방화벽을 겨냥해 대규모 악용 캠페인을 벌이고 있습니다. CVE-2024-55591 및 CVE-2025-24472. 공격자는 Node.js 관리 인터페이스에 조작된 WebSocket 및 HTTP/HTTPS 요청을 보내 슈퍼 관리자 권한을 얻습니다. 전 세계에서 5만 대가 넘는 장치가 침해됐으며 공격자는 다음 이름의 새로운 랜섬웨어 변종을 배포하고 있습니다. SuperBlack. FortiOS 7.0.0–7.0.16 또는 FortiProxy 7.0.0–7.0.19를 사용하는 조직은 즉시 패치해야 합니다.
⚡ 핵심 결론: Fortinet 방화벽을 운영한다면 이미 침해됐을 가능성을 전제로 지금 즉시 조사하십시오.
다음 제품에 존재하는 서로 연관된 두 인증 우회 취약점은 FortiOS 및 FortiProxy 원격 공격자가 Fortinet FortiGate 방화벽의 슈퍼 관리자 권한을 얻도록 허용합니다. CVE-2024-55591은 Node.js WebSocket 모듈을 악용하고, CVE-2025-24472는 조작된 HTTP/HTTPS 요청으로 CSF 프록시를 겨냥합니다. 두 취약점 모두 다음과 같은 치명적인 결과를 낳습니다. 자격 증명 없이 방화벽을 완전히 장악.
다음 이름으로 추적되는 위협 행위자 Mora_001 는 2026년 1월 말부터 이 취약점들을 악용한 것으로 관찰됐습니다. 공격 체인은 고도로 자동화돼 있습니다. 슈퍼 관리자 권한을 얻은 공격자는 새 관리자 계정을 만들고, 횡적 이동을 허용하도록 방화벽 정책을 바꾸고, 지속적인 접근을 위한 VPN 터널을 배포한 뒤 최종적으로 피해자 네트워크 전반에 다음 랜섬웨어를 배포합니다. SuperBlack .
SuperBlack은 다음 랜섬웨어의 파생형으로 보입니다. LockBit 3.0 (LockBit Black)과 코드 상당 부분이 겹치지만 별개의 조직이 운영합니다. 이 랜섬웨어는 암호화 전에 맞춤형 데이터 유출 도구로 민감한 정보를 훔쳐 이중 갈취를 가능하게 합니다.
Shadowserver Foundation에 따르면 2026년 2월 말 기준 다음 장치가 넘는 수가 Fortinet 장치 5만 대 여전히 노출된 채 취약합니다. 이 캠페인은 모든 부문의 조직에 영향을 미쳤으며, 특히 다음 부문을 집중적으로 겨냥했습니다. 의료, 제조 및 정부 부문입니다.
| CVE | 구성 요소 | CVSS | 영향 |
|---|---|---|---|
| CVE-2024-55591 | FortiOS / FortiProxy(WebSocket) | 9.6 | 인증 우회 → 슈퍼 관리자 접근 |
| CVE-2025-24472 | FortiOS / FortiProxy(CSF 프록시) | 9.6 | 인증 우회 → 슈퍼 관리자 접근 |
공격자는 슈퍼 관리자 권한을 얻어 모든 방화벽 규칙을 변경하고 VPN 터널을 만들며 보안 기능을 비활성화할 수 있습니다.
방화벽 침해로 횡적 이동이 가능해진 뒤 피해자 네트워크 전반에 SuperBlack 랜섬웨어가 배포됩니다.
맞춤형 유출 도구가 암호화 전에 민감한 데이터를 훔쳐 이중 갈취를 가능하게 합니다.
취약한 Fortinet 장치 수만 대가 패치되지 않은 채 인터넷에서 접근 가능합니다.
Fortinet은 조직이 즉시 확인해야 할 상세한 침해 지표(IOC) 를 공개했습니다.
diagnose sys logdisk log filter category eventconfig system admin → show