▸▾Herleitung der Bewertung(10)
Wie der Wert zustande kommt
- Im CISA-KEV-Katalog: CVE-2024-55591, CVE-2025-24472+25
- Hoechster CVSS-Basiswert 9.8+18
- EPSS 94.1 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+14
- Wird laut Meldung tatsaechlich ausgenutzt: "exploits" im Titel+12
- Hinweis auf verfuegbaren Angriffscode: exploit code+10
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2024-55591, CVSS-Vektor AV:N/PR:N)+10
- Ransomware-Vorfall — Thema: ransomware, ransom, medusa | Ereignisbeleg: victim, victims+10
- Belegte ATT&CK-Technik zum Erstzugriff+6
- 4 zugeordnete(r) Akteur/Malware-Eintrag aus dem MITRE-Katalog+6
- Betrifft KRITIS-nahe Branche: finanzen, healthcare, behoerden+5
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- 1 im Text genannte CVE(s) liegen uns nicht vor und gehen nicht in die Bewertung ein: CVE-2024-5559
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Gunra Ransomware Exploits Fortinet and Schneider Electric Flaws to Breach Networks
Die Ransomware Gunra nutzt Schwachstellen in Fortinet- und Schneider Electric-Produkten aus, um Netzwerke weltweit anzugreifen. Betroffen sind kritische Infrastrukturen wie Gesundheitswesen, Finanzdienstleister und Regierungsbehörden. Organisationen sollten umgehend Patches einspielen und ihre Systeme auf Kompromittierungen überprüfen.
SecBoard-Einordnung
Die Ausnutzung bekannter Schwachstellen in weit verbreiteten Produkten kann zu einer schnellen Kompromittierung kritischer Infrastrukturen führen, was Betriebsunterbrechungen und Datenverlust zur Folge haben kann.
Realistisch schlimmster Fall: Eine erfolgreiche Ransomware-Infektion, die den Betrieb kritischer Infrastrukturen lahmlegt, den Zugriff auf wichtige Daten verhindert und erhebliche finanzielle und Reputationsschäden verursacht.
Empfehlung: Sofortiges Einspielen aller verfügbaren Patches für Fortinet- und Schneider Electric-Produkte und Durchführung einer umfassenden Überprüfung auf Anzeichen einer Kompromittierung.
Im erfassten Bestand
- ▸14. erfasste Meldung zu Qilin innerhalb von 90 Tagen.
- ▸CVE-2024-55591 kommt damit in 3 erfassten Meldungen der letzten 90 Tage vor.
Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.
Key Facts
- CVSS
- 9.8 · CRITICAL
- EPSS
- 94.1%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2025-01-14
- Patch
- unbekannt
- CVSS
- 8.1 · HIGH
- EPSS
- 7.2%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2025-03-18
- Patch
- unbekannt
Im Text genannt, liegt uns aber noch nicht vor.
Betroffen
Organisationen, die Fortinet- und Schneider Electric-Produkte einsetzen, insbesondere im Gesundheitswesen, bei Finanzdienstleistern und Regierungsbehörden.
Hersteller
Produkte
Prüfen
3- ▸Überprüfen Sie, ob alle Fortinet- und Schneider Electric-Produkte auf die neuesten Patch-Level aktualisiert wurden.
- ▸Suchen Sie in Ihren Netzwerkprotokollen und Endpunktsicherheitslösungen nach ungewöhnlichen Aktivitäten, die auf eine Ausnutzung der genannten Schwachstellen hindeuten könnten.
▸ 1 weitere▾ weniger
- ▸Führen Sie eine Schwachstellenanalyse Ihrer extern zugänglichen Fortinet- und Schneider Electric-Produkte durch, um sicherzustellen, dass keine bekannten Schwachstellen unentdeckt bleiben.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Spezifische CVE-IDs der ausgenutzten Schwachstellen werden im Artikel nicht genannt.
- ▸Details zu den genauen Angriffsvektoren oder der Funktionsweise der Gunra-Ransomware werden nicht spezifiziert.
- ▸Geografische Verbreitung der Angriffe ist nicht spezifiziert, außer 'weltweit'.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir Fortinet extern erreichbar?
- Haben wir Palo Alto extern erreichbar?
- Können wir Initial Access detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog
MITRE ATT&CK(2)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Die Ransomware Gunra nutzt Schwachstellen in Fortinet- und Schneider Electric-Produkten aus, um Netzwerke weltweit anzugreifen.“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
0
Bewaffnung
0
Zustellung
1
Ausnutzung
0
Einnistung
0
Fernsteuerung
0
Zielhandlung
0
Quellen & Belege· 1 Quelle
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile
Akteursprofile
ATT&CK-Heatmap