SecBoard
Zurück zur Übersicht
Kritisch100 / 100Konfidenz: Mittel
In CISA KEVCVSS9.8EPSS94 %Über Netz erreichbarOhne Anmeldung
▸Herleitung der Bewertung(10)

Wie der Wert zustande kommt

  • Im CISA-KEV-Katalog: CVE-2024-55591, CVE-2025-24472+25
  • Hoechster CVSS-Basiswert 9.8+18
  • EPSS 94.1 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+14
  • Wird laut Meldung tatsaechlich ausgenutzt: "exploits" im Titel+12
  • Hinweis auf verfuegbaren Angriffscode: exploit code+10
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2024-55591, CVSS-Vektor AV:N/PR:N)+10
  • Ransomware-Vorfall — Thema: ransomware, ransom, medusa | Ereignisbeleg: victim, victims+10
  • Belegte ATT&CK-Technik zum Erstzugriff+6
  • 4 zugeordnete(r) Akteur/Malware-Eintrag aus dem MITRE-Katalog+6
  • Betrifft KRITIS-nahe Branche: finanzen, healthcare, behoerden+5

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • 1 im Text genannte CVE(s) liegen uns nicht vor und gehen nicht in die Bewertung ein: CVE-2024-5559

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Gunra Ransomware Exploits Fortinet and Schneider Electric Flaws to Breach Networks

The Hacker News·
Originalartikel lesen bei The Hacker News

Die Gunra nutzt Schwachstellen in Fortinet- und Schneider Electric-Produkten aus, um Netzwerke weltweit anzugreifen. Betroffen sind kritische Infrastrukturen wie Gesundheitswesen, Finanzdienstleister und Regierungsbehörden. Organisationen sollten umgehend Patches einspielen und ihre Systeme auf Kompromittierungen überprüfen.

SecBoard-Einordnung

Die Ausnutzung bekannter Schwachstellen in weit verbreiteten Produkten kann zu einer schnellen Kompromittierung kritischer Infrastrukturen führen, was Betriebsunterbrechungen und Datenverlust zur Folge haben kann.

Realistisch schlimmster Fall: Eine erfolgreiche Ransomware-Infektion, die den Betrieb kritischer Infrastrukturen lahmlegt, den Zugriff auf wichtige Daten verhindert und erhebliche finanzielle und Reputationsschäden verursacht.

Empfehlung: Sofortiges Einspielen aller verfügbaren Patches für Fortinet- und Schneider Electric-Produkte und Durchführung einer umfassenden Überprüfung auf Anzeichen einer Kompromittierung.

Im erfassten Bestand

  • ▸14. erfasste Meldung zu Qilin innerhalb von 90 Tagen.
  • ▸CVE-2024-55591 kommt damit in 3 erfassten Meldungen der letzten 90 Tage vor.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Key Facts

 

CVSS
9.8 · CRITICAL
EPSS
94.1%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2025-01-14
Patch
unbekannt
CVSS
8.1 · HIGH
EPSS
7.2%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
hoch
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2025-03-18
Patch
unbekannt

Im Text genannt, liegt uns aber noch nicht vor.

Betroffen

Organisationen, die Fortinet- und Schneider Electric-Produkte einsetzen, insbesondere im Gesundheitswesen, bei Finanzdienstleistern und Regierungsbehörden.

Hersteller

Fortinet

Produkte

FortiOS and FortiProxy

Prüfen

3
  • ▸Überprüfen Sie, ob alle Fortinet- und Schneider Electric-Produkte auf die neuesten Patch-Level aktualisiert wurden.
  • ▸Suchen Sie in Ihren Netzwerkprotokollen und Endpunktsicherheitslösungen nach ungewöhnlichen Aktivitäten, die auf eine Ausnutzung der genannten Schwachstellen hindeuten könnten.
▸ 1 weitere
  • ▸Führen Sie eine Schwachstellenanalyse Ihrer extern zugänglichen Fortinet- und Schneider Electric-Produkte durch, um sicherzustellen, dass keine bekannten Schwachstellen unentdeckt bleiben.

Offene Punkte

3
▸ anzeigen
  • ▸Spezifische CVE-IDs der ausgenutzten Schwachstellen werden im Artikel nicht genannt.
  • ▸Details zu den genauen Angriffsvektoren oder der Funktionsweise der Gunra-Ransomware werden nicht spezifiziert.
  • ▸Geografische Verbreitung der Angriffe ist nicht spezifiziert, außer 'weltweit'.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir Fortinet extern erreichbar?
  • Haben wir Palo Alto extern erreichbar?
  • Können wir Initial Access detektieren?

Erwähnte Akteure & Werkzeuge

MITRE ATT&CK(2)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1190Exploit Public-Facing Applicationzugeordnet

„Die Ransomware Gunra nutzt Schwachstellen in Fortinet- und Schneider Electric-Produkten aus, um Netzwerke weltweit anzugreifen.“

T1566Phishingabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

›

Bewaffnung

0

›

Zustellung

1

›

Ausnutzung

0

›

Einnistung

0

›

Fernsteuerung

0

›

Zielhandlung

0

Quellen & Belege· 1 Quelle

The Hacker NewsKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.