SecBoard
Zurück zur Übersicht

Gunra Ransomware Gang Exploits Fortinet Flaws, Bypasses MFA

Dark Reading·
Originalartikel lesen bei Dark Reading

Die Gunra Ransomware-Gruppe nutzt alte Fortinet-Schwachstellen in Firewalls und VPN-Appliances aus, um die zu umgehen. Sie setzen dabei geleakten Conti-Code ein und zielen erfolgreich auf kritische Infrastrukturen ab. Unternehmen sollten ihre Fortinet-Systeme umgehend patchen und ihre Sicherheitsvorkehrungen überprüfen.

Kurzfassung

Die Gunra Ransomware-Gruppe nutzt bekannte Fortinet-Schwachstellen in Firewalls und VPN-Appliances aus. Sie verwenden geleakten Conti-Code, um die Multi-Faktor-Authentifizierung (MFA) zu umgehen. Die Kampagne zielt primär auf kritische Infrastrukturen ab.

Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

Organisationen, die Fortinet Firewalls und VPN-Appliances betreiben, insbesondere solche im Bereich kritischer Infrastrukturen.

Warum relevant

Die Ausnutzung alter Schwachstellen in Verbindung mit der Umgehung von MFA stellt ein erhebliches Risiko dar, da dies einen direkten Zugang zu internen Netzwerken ermöglichen kann, selbst wenn MFA implementiert ist.

Realistisches Worst Case

Erfolgreiche Ransomware-Infektion kritischer Systeme, die zu Betriebsunterbrechungen, Datenverlust und finanziellen Schäden führen kann, insbesondere in kritischen Infrastrukturen.

Handlungsempfehlung

Umgehende Überprüfung und Patching aller Fortinet Firewalls und VPN-Appliances. Überprüfung der MFA-Konfigurationen auf mögliche Umgehungen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie alle Fortinet Firewalls und VPN-Appliances auf installierte Patches und stellen Sie sicher, dass die neuesten Sicherheitsupdates angewendet wurden.
  • Überprüfen Sie die Protokolle Ihrer Fortinet-Geräte auf ungewöhnliche Anmeldeversuche oder Zugriffe, die auf eine Umgehung der MFA hindeuten könnten.
  • Führen Sie eine Konfigurationsprüfung Ihrer MFA-Lösungen durch, um sicherzustellen, dass keine bekannten Umgehungsmethoden angewendet werden können.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1133 External Remote ServicesHighDie Gunra Ransomware-Gruppe nutzt alte Fortinet-Schwachstellen in Firewalls und VPN-Appliances aus
Defense EvasionT1556.006 Multi-Factor Authentication: Bypass Multi-Factor AuthenticationHighum die Multi-Faktor-Authentifizierung zu umgehen.
Offene Punkte
  • Spezifische CVE-IDs der ausgenutzten Fortinet-Schwachstellen sind nicht im Artikel genannt.
  • Details zum geleakten Conti-Code und wie er zur MFA-Umgehung genutzt wird, sind nicht spezifiziert.
  • Genaue Art der betroffenen kritischen Infrastrukturen ist nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Möglich
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir Fortinet extern erreichbar?
  • Haben wir VPN extern erreichbar?
  • Können wir Resource Development detektieren?

MITRE ATT&CK Kill Chain (2 Techniken)