Ransomwaregroepen exploiteren ongepatchte Fortinet-firewalls in grootschalige campagne
Security Briefing Meerdere ransomwarebendes, waaronder Mora_001, voeren een grootschalige exploitatiecampagne uit gericht op Fortinet FortiGate-firewalls die kwetsbaar zijn voor CVE-2024-55591 en CVE-2025-24472. Aanvallers verkrijgen super-admin-toegang via geprepareerde WebSocket- en HTTP/HTTPS-verzoeken naar de Node.js-beheerinterface. Wereldwijd zijn meer dan 50.000 apparaten gecompromitteerd, waarbij aanvallers een nieuwe ransomwarevariant genaamd SuperBlack inzetten. Organisaties die FortiOS 7.0.0–7.0.16 of FortiProxy 7.0.0–7.0.19 gebruiken, moeten onmiddellijk patchen. ⚡ Kortom: als u Fortinet-firewalls gebruikt, ga uit van compromittering en onderzoek dit NU.
🔴 CVSS 9.6 — Kritiek
CVE-2024-55591 & CVE-2025-24472 — Fortinet-authenticatie-omzeiling
De kwetsbaarheid
Twee gerelateerde kwetsbaarheden voor het omzeilen van authenticatie in FortiOS en FortiProxy stellen externe aanvallers in staat om super-admin-rechten te verkrijgen op Fortinet FortiGate-firewalls. CVE-2024-55591 maakt gebruik van de Node.js WebSocket-module, terwijl CVE-2025-24472 de CSF-proxy target via geprepareerde HTTP/HTTPS-verzoeken. Beide leiden tot hetzelfde verwoestende resultaat: volledige overname van de firewall zonder inloggegevens.
De SuperBlack-ransomwarecampagne
Een dreigingsactor die wordt getrackt als Mora_001 is sinds eind januari 2026 waargenomen bij het uitbuiten van deze kwetsbaarheden. De aanvalsketen is sterk geautomatiseerd: na het verkrijgen van super-admin-toegang maken de aanvallers nieuwe adminaccounts aan, wijzigen ze firewallbeleid om laterale beweging mogelijk te maken, zetten ze VPN-tunnels op voor persistente toegang en implementeren ze uiteindelijk de SuperBlack-ransomware over het volledige netwerk van het slachtoffer.
SuperBlack lijkt een afgeleide te zijn van LockBit 3.0 (LockBit Black), met aanzienlijke code-overlap maar bediend door een aparte groep. De ransomware gebruikt een aangepaste tool voor gegevensexfiltratie om gevoelige data te stelen vóór versleuteling, wat dubbele afpersing mogelijk maakt.
Omvang van de compromittering
Shadowserver Foundation meldt dat meer dan 50.000 Fortinet-apparaten vanaf eind februari 2026 nog steeds blootgesteld en kwetsbaar zijn. De campagne heeft organisaties in alle sectoren getroffen, met bijzonder zware targeting van de sectoren gezondheidszorg, productie en overheid.
| CVE | Component | CVSS | Impact |
|---|---|---|---|
| CVE-2024-55591 | FortiOS / FortiProxy (WebSocket) | 9.6 | Authenticatie-omzeiling → super-admin-toegang |
| CVE-2025-24472 | FortiOS / FortiProxy (CSF-proxy) | 9.6 | Authenticatie-omzeiling → super-admin-toegang |
🔥 Volledige overname van de firewall
Aanvallers verkrijgen super-admin-toegang, kunnen alle firewallregels wijzigen, VPN-tunnels aanmaken en beveiligingsfuncties uitschakelen
🦠 Inzet van ransomware
SuperBlack-ransomware wordt na de compromittering van de firewall over de netwerken van slachtoffers ingezet, wat laterale beweging mogelijk maakt
📤 Gegevensexfiltratie
Een aangepaste exfiltratietool steelt gevoelige data vóór versleuteling, wat dubbele afpersingstactieken mogelijk maakt
🌐 Meer dan 50.000 blootgestelde apparaten
Tienduizenden kwetsbare Fortinet-apparaten blijven vanaf internet toegankelijk en ongepatcht
Directe acties vereist
- Werk FortiOS onmiddellijk bij naar 7.0.17+ of 7.2.x en FortiProxy naar 7.0.20+ of 7.2.x
- Schakel toegang tot de HTTP/HTTPS-beheerinterface vanaf internet uit
- Controleer alle adminaccounts — zoek naar ongeautoriseerde accounts aangemaakt sinds januari 2026
- Controleer firewallbeleidswijzigingen op ongeautoriseerde aanpassingen
- Controleer op ongeautoriseerde VPN-configuraties en SSL-VPN-toegang
- Doorzoek logs op jsconsole-activiteit en WebSocket-verbindingen naar de beheerinterface
- Bij compromittering: isoleer, bewaar forensisch bewijs, schakel incident response in
🔍 Detectie
Hoe u compromittering detecteert
Fortinet heeft gedetailleerde indicatoren van compromittering (IOC's) gepubliceerd die organisaties onmiddellijk moeten controleren:
Detectiestappen
- Controleer admin-aanmeldingslogs:
diagnose sys logdisk log filter category event - Controleer op ongeautoriseerde adminaccounts:
config system admin → show - Controleer firewallbeleidswijzigingen van de afgelopen 60 dagen
- Inspecteer SSL-VPN-portalconfiguraties op ongeautoriseerde toevoegingen
- Monitor uitgaand verkeer op patronen van gegevensexfiltratie (grote uploads naar onbekende IP's)
- Doorzoek SIEM op toegang tot de beheerinterface vanaf onverwachte bron-IP's
Fortinet noodresponse-checklist
🔴 Direct (nu)
- Schakel internettoegang tot de beheerinterface uit
- Controleer op ongeautoriseerde adminaccounts
- Pas FortiOS/FortiProxy-patches toe
- Controleer recente firewallbeleidswijzigingen
🟠 Onderzoek (24–48 uur)
- Volledige controle van adminaccounts en toegangslogs
- Controleer op VPN-tunnel-backdoors
- Scan het interne netwerk op SuperBlack-ransomware-IOC's
- Controleer indicatoren van gegevensexfiltratie in netwerklogs
- Voer een KENSAI-scan uit op alle door Fortinet beschermde perimeters
Krijg continue beveiligingsmonitoring, kwetsbaarheidsscans en auditklare bewijstrajecten.
Start een gratis scan