Várias gangues de ransomware, incluindo Mora_001 estão conduzindo uma campanha de exploração em massa visando os firewalls Fortinet FortiGate vulneráveis a CVE-2024-55591 e CVE-2025-24472. Os invasores estão obtendo acesso de superadministrador por meio de solicitações WebSocket e HTTP/HTTPS criadas para a interface de gerenciamento do Node.js. Sobre Dispositivos 50,000 foram comprometidos globalmente, com os invasores implantando uma nova variante de ransomware chamada Super preto. As organizações que usam FortiOS 7.0.0–7.0.16 ou FortiProxy 7.0.0–7.0.19 devem corrigir imediatamente.
⚡ Resumindo: se você executa firewalls Fortinet, assuma o comprometimento e investigue AGORA.
Duas vulnerabilidades de desvio de autenticação relacionadas em FortiOS e FortiProxy permitir que invasores remotos obtenham privilégios de superadministrador nos firewalls Fortinet FortiGate. CVE-2024-55591 explora o módulo Node.js WebSocket, enquanto CVE-2025-24472 tem como alvo o proxy CSF por meio de solicitações HTTP/HTTPS criadas. Ambos alcançam o mesmo resultado devastador: controle completo do firewall sem credenciais.
Um ator de ameaça rastreado como Mora_001 foi observado explorando essas vulnerabilidades desde o final de janeiro 2026. A cadeia de ataque é altamente automatizada: depois de obter acesso de superadministrador, os invasores criam novas contas de administrador, modificam as políticas de firewall para permitir o movimento lateral, implantam túneis VPN para acesso persistente e, por fim, implantam o Super preto ransomware na rede da vítima.
O SuperBlack parece ser derivado de LockBit 3.0 (LockBit Black), compartilhando uma sobreposição significativa de código, mas operada por um grupo distinto. O ransomware usa uma ferramenta personalizada de exfiltração de dados para roubar dados confidenciais antes da criptografia, permitindo dupla extorsão.
Shadowserver Foundation relata que mais Dispositivos Fortinet 50,000 permanecem expostos e vulneráveis no final de fevereiro de 2026. A campanha afectou organizações de todos os sectores, com um enfoque particularmente forte de saúde, manufatura e governo setores.
| CVE | Componente | CVSS | Impacto |
|---|---|---|---|
| CVE-2024-55591 | FortiOS/FortiProxy (WebSocket) | 9.6 | Ignorar autenticação → Acesso de superadministrador |
| CVE-2025-24472 | FortiOS/FortiProxy (proxy CSF) | 9.6 | Ignorar autenticação → Acesso de superadministrador |
Os invasores obtêm acesso de superadministrador, podem modificar todas as regras de firewall, criar túneis VPN e desativar recursos de segurança
Ransomware SuperBlack implantado nas redes das vítimas após o comprometimento do firewall permitir o movimento lateral
Ferramenta de exfiltração personalizada rouba dados confidenciais antes da criptografia, permitindo táticas duplas de extorsão
Dezenas de milhares de dispositivos Fortinet vulneráveis permanecem acessíveis pela Internet e sem correção
Fortinet publicou detalhes indicadores de compromisso (IOCs) que as organizações devem verificar imediatamente:
diagnose sys logdisk log filter category eventconfig system admin → show🛡️ O seu site é seguro?
Descubra vulnerabilidades antes que os invasores o façam.
Digitalize seu site gratuitamente →