Gunra Ransomware Gang Exploits Fortinet Flaws, Bypasses MFA
Die Gunra Ransomware-Gruppe nutzt alte Fortinet-Schwachstellen in Firewalls und VPN-Appliances aus, um die Multi-Faktor-Authentifizierung zu umgehen. Sie setzen dabei geleakten Conti-Code ein und zielen erfolgreich auf kritische Infrastrukturen ab. Unternehmen sollten ihre Fortinet-Systeme umgehend patchen und ihre Sicherheitsvorkehrungen überprüfen.
Die Gunra Ransomware-Gruppe nutzt bekannte Fortinet-Schwachstellen in Firewalls und VPN-Appliances aus. Sie verwenden geleakten Conti-Code, um die Multi-Faktor-Authentifizierung (MFA) zu umgehen. Die Kampagne zielt primär auf kritische Infrastrukturen ab.
Organisationen, die Fortinet Firewalls und VPN-Appliances betreiben, insbesondere solche im Bereich kritischer Infrastrukturen.
Die Ausnutzung alter Schwachstellen in Verbindung mit der Umgehung von MFA stellt ein erhebliches Risiko dar, da dies einen direkten Zugang zu internen Netzwerken ermöglichen kann, selbst wenn MFA implementiert ist.
Erfolgreiche Ransomware-Infektion kritischer Systeme, die zu Betriebsunterbrechungen, Datenverlust und finanziellen Schäden führen kann, insbesondere in kritischen Infrastrukturen.
Umgehende Überprüfung und Patching aller Fortinet Firewalls und VPN-Appliances. Überprüfung der MFA-Konfigurationen auf mögliche Umgehungen.
- ▸Überprüfen Sie alle Fortinet Firewalls und VPN-Appliances auf installierte Patches und stellen Sie sicher, dass die neuesten Sicherheitsupdates angewendet wurden.
- ▸Überprüfen Sie die Protokolle Ihrer Fortinet-Geräte auf ungewöhnliche Anmeldeversuche oder Zugriffe, die auf eine Umgehung der MFA hindeuten könnten.
- ▸Führen Sie eine Konfigurationsprüfung Ihrer MFA-Lösungen durch, um sicherzustellen, dass keine bekannten Umgehungsmethoden angewendet werden können.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1133 External Remote Services | High | Die Gunra Ransomware-Gruppe nutzt alte Fortinet-Schwachstellen in Firewalls und VPN-Appliances aus |
| Defense Evasion | T1556.006 Multi-Factor Authentication: Bypass Multi-Factor Authentication | High | um die Multi-Faktor-Authentifizierung zu umgehen. |
- Spezifische CVE-IDs der ausgenutzten Fortinet-Schwachstellen sind nicht im Artikel genannt.
- Details zum geleakten Conti-Code und wie er zur MFA-Umgehung genutzt wird, sind nicht spezifiziert.
- Genaue Art der betroffenen kritischen Infrastrukturen ist nicht spezifiziert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Möglich
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir Fortinet extern erreichbar?
- Haben wir VPN extern erreichbar?
- Können wir Resource Development detektieren?