剣 KENSAI
Instruções de segurança 🔴 Crítico

Exploração de grupos de ransomware Firewalls Fortinet não corrigidos em campanha em massa

6 leitura mínima
CRÍTICO

Sumário executivo

Várias gangues de ransomware, incluindo Mora_001 estão conduzindo uma campanha de exploração em massa visando os firewalls Fortinet FortiGate vulneráveis ​​a CVE-2024-55591 e CVE-2025-24472. Os invasores estão obtendo acesso de superadministrador por meio de solicitações WebSocket e HTTP/HTTPS criadas para a interface de gerenciamento do Node.js. Sobre Dispositivos 50,000 foram comprometidos globalmente, com os invasores implantando uma nova variante de ransomware chamada Super preto. As organizações que usam FortiOS 7.0.0–7.0.16 ou FortiProxy 7.0.0–7.0.19 devem corrigir imediatamente.

⚡ Resumindo: se você executa firewalls Fortinet, assuma o comprometimento e investigue AGORA.

🔴
CVSS 9.6 - Crítico

CVE-2024-55591 e CVE-2025-24472 - Ignorar autenticação Fortinet

A Vulnerabilidade

Duas vulnerabilidades de desvio de autenticação relacionadas em FortiOS e FortiProxy permitir que invasores remotos obtenham privilégios de superadministrador nos firewalls Fortinet FortiGate. CVE-2024-55591 explora o módulo Node.js WebSocket, enquanto CVE-2025-24472 tem como alvo o proxy CSF por meio de solicitações HTTP/HTTPS criadas. Ambos alcançam o mesmo resultado devastador: controle completo do firewall sem credenciais.

A campanha do SuperBlack Ransomware

Um ator de ameaça rastreado como Mora_001 foi observado explorando essas vulnerabilidades desde o final de janeiro 2026. A cadeia de ataque é altamente automatizada: depois de obter acesso de superadministrador, os invasores criam novas contas de administrador, modificam as políticas de firewall para permitir o movimento lateral, implantam túneis VPN para acesso persistente e, por fim, implantam o Super preto ransomware na rede da vítima.

O SuperBlack parece ser derivado de LockBit 3.0 (LockBit Black), compartilhando uma sobreposição significativa de código, mas operada por um grupo distinto. O ransomware usa uma ferramenta personalizada de exfiltração de dados para roubar dados confidenciais antes da criptografia, permitindo dupla extorsão.

Escala de compromisso

Shadowserver Foundation relata que mais Dispositivos Fortinet 50,000 permanecem expostos e vulneráveis ​​​​no final de fevereiro de 2026. A campanha afectou organizações de todos os sectores, com um enfoque particularmente forte de saúde, manufatura e governo setores.

CVEComponenteCVSSImpacto
CVE-2024-55591 FortiOS/FortiProxy (WebSocket) 9.6 Ignorar autenticação → Acesso de superadministrador
CVE-2025-24472 FortiOS/FortiProxy (proxy CSF) 9.6 Ignorar autenticação → Acesso de superadministrador
🔥

Controle completo do firewall

Os invasores obtêm acesso de superadministrador, podem modificar todas as regras de firewall, criar túneis VPN e desativar recursos de segurança

🦠

Implantação de ransomware

Ransomware SuperBlack implantado nas redes das vítimas após o comprometimento do firewall permitir o movimento lateral

📤

Exfiltração de dados

Ferramenta de exfiltração personalizada rouba dados confidenciais antes da criptografia, permitindo táticas duplas de extorsão

🌐

Dispositivos 50,000+ expostos

Dezenas de milhares de dispositivos Fortinet vulneráveis ​​permanecem acessíveis pela Internet e sem correção

Ações imediatas necessárias

  • Atualize FortiOS para 7.0.17+ ou 7.2.x e FortiProxy para 7.0.20+ ou 7.2.x imediatamente
  • Desativar o acesso à interface de gerenciamento HTTP/HTTPS pela Internet
  • Audite todas as contas de administrador – procure contas não autorizadas criadas desde janeiro 2026
  • Revise as alterações na política de firewall para modificações não autorizadas
  • Verifique se há configurações VPN não autorizadas e acesso SSL-VPN
  • Pesquisar logs de atividade jsconsole e conexões WebSocket com a interface de gerenciamento
  • Se comprometido: isolar, preservar evidências forenses, envolver resposta a incidentes
⚠️ Indicadores de comprometimento: Procure novas contas de administrador (por exemplo, forticloud-tech, fortigate-firewall), alterações não autorizadas na política de firewall, logins incomuns do jsconsole de IPs públicos e configurações de túnel VPN que você não criou. Mora_001 normalmente opera em intervalos de IP numerados AS.
🔍
Detecção

Como detectar comprometimento

Fortinet publicou detalhes indicadores de compromisso (IOCs) que as organizações devem verificar imediatamente:

Etapas de detecção

  • Revise os registros de login do administrador: diagnose sys logdisk log filter category event
  • Verifique se há contas de administrador não autorizadas: config system admin → show
  • Auditar modificações na política de firewall nos últimos 60 dias
  • Inspecione as configurações do portal SSL-VPN em busca de adições não autorizadas
  • Monitore o tráfego de saída em busca de padrões de exfiltração de dados (grandes uploads para IPs desconhecidos)
  • Pesquise no SIEM acesso à interface de gerenciamento de IPs de origem inesperados

Lista de verificação de resposta de emergência Fortinet

Imediato (agora)
  • Desabilitar o acesso à internet da interface de gerenciamento
  • Verifique se há contas de administrador não autorizadas
  • Aplicar patches FortiOS/FortiProxy
  • Revise as alterações recentes na política de firewall
Investigação (24–48 horas)
  • Auditoria completa de contas de administrador e registros de acesso
  • Verifique se há backdoors de túnel VPN
  • Faça uma varredura na rede interna em busca de IOCs de ransomware SuperBlack
  • Revise os indicadores de exfiltração de dados nos logs de rede
  • Execute a varredura KENSAI em todos os perímetros protegidos pela Fortinet

Execute uma varredura KENSAI agora para identificar vulnerabilidades em sua infraestrutura

🗡️ Analise seus sistemas →

🛡️ O seu site é seguro?

Descubra vulnerabilidades antes que os invasores o façam.

Digitalize seu site gratuitamente →