剣 KENSAI

Ransomwaregroepen exploiteren ongepatchte Fortinet-firewalls in grootschalige campagne

1 maart 2026 3 min leestijd security-briefing

Security Briefing Meerdere ransomwarebendes, waaronder Mora_001, voeren een grootschalige exploitatiecampagne uit gericht op Fortinet FortiGate-firewalls die kwetsbaar zijn voor CVE-2024-55591 en CVE-2025-24472. Aanvallers verkrijgen super-admin-toegang via geprepareerde WebSocket- en HTTP/HTTPS-verzoeken naar de Node.js-beheerinterface. Wereldwijd zijn meer dan 50.000 apparaten gecompromitteerd, waarbij aanvallers een nieuwe ransomwarevariant genaamd SuperBlack inzetten. Organisaties die FortiOS 7.0.0–7.0.16 of FortiProxy 7.0.0–7.0.19 gebruiken, moeten onmiddellijk patchen. ⚡ Kortom: als u Fortinet-firewalls gebruikt, ga uit van compromittering en onderzoek dit NU.

🔴 CVSS 9.6 — Kritiek

CVE-2024-55591 & CVE-2025-24472 — Fortinet-authenticatie-omzeiling

De kwetsbaarheid

Twee gerelateerde kwetsbaarheden voor het omzeilen van authenticatie in FortiOS en FortiProxy stellen externe aanvallers in staat om super-admin-rechten te verkrijgen op Fortinet FortiGate-firewalls. CVE-2024-55591 maakt gebruik van de Node.js WebSocket-module, terwijl CVE-2025-24472 de CSF-proxy target via geprepareerde HTTP/HTTPS-verzoeken. Beide leiden tot hetzelfde verwoestende resultaat: volledige overname van de firewall zonder inloggegevens.

De SuperBlack-ransomwarecampagne

Een dreigingsactor die wordt getrackt als Mora_001 is sinds eind januari 2026 waargenomen bij het uitbuiten van deze kwetsbaarheden. De aanvalsketen is sterk geautomatiseerd: na het verkrijgen van super-admin-toegang maken de aanvallers nieuwe adminaccounts aan, wijzigen ze firewallbeleid om laterale beweging mogelijk te maken, zetten ze VPN-tunnels op voor persistente toegang en implementeren ze uiteindelijk de SuperBlack-ransomware over het volledige netwerk van het slachtoffer.

SuperBlack lijkt een afgeleide te zijn van LockBit 3.0 (LockBit Black), met aanzienlijke code-overlap maar bediend door een aparte groep. De ransomware gebruikt een aangepaste tool voor gegevensexfiltratie om gevoelige data te stelen vóór versleuteling, wat dubbele afpersing mogelijk maakt.

Omvang van de compromittering

Shadowserver Foundation meldt dat meer dan 50.000 Fortinet-apparaten vanaf eind februari 2026 nog steeds blootgesteld en kwetsbaar zijn. De campagne heeft organisaties in alle sectoren getroffen, met bijzonder zware targeting van de sectoren gezondheidszorg, productie en overheid.

CVEComponentCVSSImpact
CVE-2024-55591 FortiOS / FortiProxy (WebSocket) 9.6 Authenticatie-omzeiling → super-admin-toegang
CVE-2025-24472 FortiOS / FortiProxy (CSF-proxy) 9.6 Authenticatie-omzeiling → super-admin-toegang

🔥 Volledige overname van de firewall

Aanvallers verkrijgen super-admin-toegang, kunnen alle firewallregels wijzigen, VPN-tunnels aanmaken en beveiligingsfuncties uitschakelen

🦠 Inzet van ransomware

SuperBlack-ransomware wordt na de compromittering van de firewall over de netwerken van slachtoffers ingezet, wat laterale beweging mogelijk maakt

📤 Gegevensexfiltratie

Een aangepaste exfiltratietool steelt gevoelige data vóór versleuteling, wat dubbele afpersingstactieken mogelijk maakt

🌐 Meer dan 50.000 blootgestelde apparaten

Tienduizenden kwetsbare Fortinet-apparaten blijven vanaf internet toegankelijk en ongepatcht

Directe acties vereist

  • Werk FortiOS onmiddellijk bij naar 7.0.17+ of 7.2.x en FortiProxy naar 7.0.20+ of 7.2.x
  • Schakel toegang tot de HTTP/HTTPS-beheerinterface vanaf internet uit
  • Controleer alle adminaccounts — zoek naar ongeautoriseerde accounts aangemaakt sinds januari 2026
  • Controleer firewallbeleidswijzigingen op ongeautoriseerde aanpassingen
  • Controleer op ongeautoriseerde VPN-configuraties en SSL-VPN-toegang
  • Doorzoek logs op jsconsole-activiteit en WebSocket-verbindingen naar de beheerinterface
  • Bij compromittering: isoleer, bewaar forensisch bewijs, schakel incident response in
⚠️ Indicatoren van compromittering: let op nieuwe adminaccounts (bijv. forticloud-tech, fortigate-firewall), ongeautoriseerde firewallbeleidswijzigingen, ongebruikelijke jsconsole-aanmeldingen vanaf publieke IP's, en VPN-tunnelconfiguraties die u niet heeft aangemaakt. Mora_001 opereert doorgaans vanuit IP-bereiken met specifieke AS-nummers.

🔍 Detectie

Hoe u compromittering detecteert

Fortinet heeft gedetailleerde indicatoren van compromittering (IOC's) gepubliceerd die organisaties onmiddellijk moeten controleren:

Detectiestappen

  • Controleer admin-aanmeldingslogs: diagnose sys logdisk log filter category event
  • Controleer op ongeautoriseerde adminaccounts: config system admin → show
  • Controleer firewallbeleidswijzigingen van de afgelopen 60 dagen
  • Inspecteer SSL-VPN-portalconfiguraties op ongeautoriseerde toevoegingen
  • Monitor uitgaand verkeer op patronen van gegevensexfiltratie (grote uploads naar onbekende IP's)
  • Doorzoek SIEM op toegang tot de beheerinterface vanaf onverwachte bron-IP's

Fortinet noodresponse-checklist

🔴 Direct (nu)

🟠 Onderzoek (24–48 uur)

Bescherm uw organisatie met KENSAI

Krijg continue beveiligingsmonitoring, kwetsbaarheidsscans en auditklare bewijstrajecten.

Start een gratis scan