ΑρχικήSecurityΤο νέο SuperBlack ransomware εκμεταλλεύεται ευπάθειες Fortinet

Το νέο SuperBlack ransomware εκμεταλλεύεται ευπάθειες Fortinet

Μια νέα ομάδα ransomware με το όνομα “Mora_001” εκμεταλλεύεται δύο ευπάθειες Fortinet για να αποκτήσει μη εξουσιοδοτημένη πρόσβαση σε firewall και να εγκαταστήσει ένα νέο custom ransomware, το SuperBlack.

SuperBlack ransomware ευπάθειες Fortinet

Οι δύο ευπάθειες παρακολουθούνται ως CVE-2024-55591 και CVE-2025-24472 και επιτρέπουν την παράκαμψη ελέγχου ταυτότητας. Η Fortinet τις αποκάλυψε τον Ιανουάριο και τον Φεβρουάριο, αντίστοιχα.

Συγκεκριμένα, το CVE-2024-55591 αποκαλύφθηκε στις 14 Ιανουαρίου, με την Fortinet να επιβεβαιώνει ότι η ευπάθεια είχε χρησιμοποιηθεί ως zero-day. Η Arctic Wolf είπε, επίσης, ότι η ευπάθεια χρησιμοποιούνταν σε επιθέσεις από τον Νοέμβριο του 2024 για να παραβιάσει FortiGate firewalls.

Στις 11 Φεβρουαρίου, η Fortinet πρόσθεσε το CVE-2025-24472 στο advisory του Ιανουαρίου, κάτι που έκανε πολλούς να πιστέψουν ότι ήταν ένα σφάλμα που χρησιμοποιήθηκε πρόσφατα. Σύμφωνα με αρχικές δηλώσεις της εταιρείας, αυτή η ευπάθεια διορθώθηκε επίσης τον Ιανουάριο του 2024 αλλά δεν είχε χρησιμοποιηθεί σε επιθέσεις.

Δείτε επίσης: Medusa ransomware: Έχει στοχεύσει πάνω από 300 οργανισμούς σε κρίσιμες υποδομές

Ωστόσο, μια νέα έκθεση από ερευνητές της Forescout, λέει ότι ανακαλύφθηκαν επιθέσεις του νέου ransomware SuperBlack, στις οποίες έγινε χρήση του CVE-2025-24472 (ήδη από τις 2 Φεβρουαρίου 2025).

“Η ίδια η Forescout δεν ανέφερε απευθείας την εκμετάλλευση του 24472 στη Fortinet, καθώς ένας από τους επηρεαζόμενους οργανισμούς, με τον οποίο συνεργαστήκαμε, μοιραζόταν τα ευρήματα από την έρευνά μας με την ομάδα PSIRT της Fortinet“, δήλωσε η Forescout στο BleepingComputer.

“Λίγο αργότερα, η Fortinet ενημέρωσε το advisory της για να αναφέρει ενεργή εκμετάλλευση του CVE-2025-24472“.

SuperBlack ransomware

Η Forescout λέει ότι ο χειριστής του SuperBlack ransomware, Mora_001, ακολουθεί μια εξαιρετικά δομημένη αλυσίδα επιθέσεων.

Αρχικά, ο εισβολέας αποκτά προνόμια «super_admin» χρησιμοποιώντας τις δύο ευπάθειες Fortinet. Σε αυτή τη φάση, χρησιμοποιεί επιθέσεις που βασίζονται στο WebSocket μέσω του jsconsole interface ή στέλνοντας απευθείας HTTPS requests σε εκτεθειμένα firewall interfaces.

Το νέο SuperBlack ransomware εκμεταλλεύεται ευπάθειες Fortinet

Στη συνέχεια, ο επιτιθέμενος δημιουργεί νέους λογαριασμούς διαχειριστή (forticloud-tech, fortigate-firewall, adnimistrator) και τροποποιεί τα automation tasks για να τους αναδημιουργήσει, εάν αφαιρεθούν.

Ακολουθεί η χαρτογράφηση του δικτύου και η προσπάθεια για lateral movement μέσω κλεμμένων VPN credentials και νέων λογαριασμών VPN (που έχουν προστεθεί), Windows Management Instrumentation (WMIC) & SSH και TACACS+/RADIUS authentication.

Η ομάδα Mora_001 κλέβει δεδομένα χρησιμοποιώντας ένα προσαρμοσμένο εργαλείο, πριν κρυπτογραφήσει αρχεία με το SuperBlack ransomware (διπλό εκβιασμό).

Δείτε επίσης: Microsoft: Βορειοκορεάτες χάκερ συμμετέχουν στη συμμορία ransomware Qilin

Μετά τη διαδικασία κρυπτογράφησης, εμφανίζονται σημειώματα λύτρων στο σύστημα του θύματος. Έπειτα, αναπτύσσεται και ένα custom wiper malware που ονομάζεται “WipeBlack” για να αφαιρέσει όλα τα ίχνη του ransomware.

Συνδέεται το νέο ransomware SuperBlack με το LockBit;

H Forescout έχει βρει στοιχεία που υποδεικνύουν ισχυρούς δεσμούς μεταξύ της λειτουργίας ransomware SuperBlack και του ransomware LockBit, αν και το SuperBlack φαίνεται να ενεργεί ανεξάρτητα.

Το πρώτο στοιχείο είναι ότι ο SuperBlack encryptor [VirusTotal] βασίζεται στο builder του LockBit 3.0 που είχε διαρρεύσει, με πανομοιότυπο payload structure και μεθόδους κρυπτογράφησης.

Το δεύτερο στοιχείο έχει να κάνει με το σημείωμα λύτρων, που περιλαμβάνει ένα TOX chat ID, που συνδέεται με τις λειτουργίες LockBit. Θα μπορούσε κανείς να υποθέσει ότι ο χειριστής του SuperBlack ransomware, Mora_001, είναι είτε πρώην συνεργάτης της LockBit είτε πρώην μέλος της βασικής της ομάδας που διαχειρίζεται πληρωμές λύτρων και διαπραγματεύσεις.

Το τρίτο στοιχείο είναι οι διευθύνσεις IP, που φέρεται να συνδέονται με προηγούμενες επιχειρήσεις LockBit.

Δείτε επίσης: Πολλά σχολεία αναφέρουν παραβιάσεις μετά από επίθεση ransomware στην CCC

Η Forescout μοιράστηκε δείκτες παραβίασης (IoC) που συνδέονται με επιθέσεις του ransomware SuperBlack. Δείτε περισσότερα στην έκθεσή της.

Προστασία από ransomware

Δημιουργία αντιγράφων ασφαλείας των δεδομένων σας: Ένας από τους πιο αποτελεσματικούς τρόπους για να προστατευτείτε από μια  επίθεση  ransomware είναι να δημιουργείτε τακτικά αντίγραφα ασφαλείας των δεδομένων σας. Αυτό διασφαλίζει ότι ακόμα κι αν τα δεδομένα σας είναι κρυπτογραφημένα από ransomware, θα έχετε ένα ασφαλές αντίγραφο που μπορεί να αποκατασταθεί χωρίς να πληρώσετε τα λύτρα.

Ενημέρωση λειτουργικού συστήματος και λογισμικού: Τα μη ενημερωμένα λειτουργικά συστήματα και λογισμικά είναι ευάλωτα σε επιθέσεις στον κυβερνοχώρο. Είναι σημαντικό να ενημερώνετε τακτικά τις συσκευές σας με τις πιο πρόσφατες ενημερώσεις  ασφαλείας  και λογισμικού για να αποτρέψετε τυχόν ευπάθειες που θα μπορούσαν να χρησιμοποιηθούν από ransomware.

Το νέο SuperBlack ransomware εκμεταλλεύεται ευπάθειες Fortinet
Το νέο SuperBlack ransomware εκμεταλλεύεται ευπάθειες Fortinet

Προσοχή σε ύποπτα μηνύματα ηλεκτρονικού ταχυδρομείου και συνδέσμους: Οι επιθέσεις ransomware συχνά ξεκινούν με ένα phishing email ή κακόβουλο σύνδεσμο. Είναι σημαντικό να είστε προσεκτικοί όταν ανοίγετε μηνύματα ηλεκτρονικού ταχυδρομείου από άγνωστους αποστολείς. Επίσης, μην κάνετε κλικ σε ύποπτους συνδέσμους. Αυτά θα μπορούσαν να οδηγήσουν στην εγκατάσταση ransomware στη συσκευή σας.

Χρήση λογισμικού προστασίας από ιούς:  Η εγκατάσταση αξιόπιστου λογισμικού προστασίας από ιούς στις συσκευές σας μπορεί να σας βοηθήσει να εντοπίσετε και να αποτρέψετε επιθέσεις  ransomware. Φροντίστε να ενημερώνετε τακτικά το λογισμικό προστασίας από ιούς για να βεβαιωθείτε ότι είναι εξοπλισμένο για να χειρίζεται νέες απειλές.

Δείτε επίσης: Η συμμορία Akira Ransomware χρησιμοποίησε webcam για επιθέσεις

Εκπαίδευση: Ένα από τα πιο σημαντικά βήματα για την προστασία από ransomware είναι η εκπαίδευση. Είναι σημαντικό να παραμένετε ενημερωμένοι για τους πιο πρόσφατους τύπους ransοmware και τον τρόπο λειτουργίας τους. Οι οργανισμοί θα πρέπει επίσης να εκπαιδεύουν τους υπαλλήλους τους για το πώς να εντοπίζουν και να αποφεύγουν πιθανές επιθέσεις.

Εφαρμογή ισχυρών κωδικών πρόσβασης: Οι αδύναμοι ή εύκολοι κωδικοί πρόσβασης μπορούν να διευκολύνουν τους hackers να αποκτήσουν πρόσβαση στις συσκευές σας και να εγκαταστήσουν ransomware. Είναι σημαντικό να χρησιμοποιείτε ισχυρούς και μοναδικούς κωδικούς πρόσβασης και να ενεργοποιείτε τον έλεγχο ταυτότητας δύο παραγόντων όποτε είναι δυνατόν.

Χρήση VPN: Ένα VPN κρυπτογραφεί τη σύνδεσή σας στο Διαδίκτυο και παρέχει ένα επιπλέον επίπεδο ασφάλειας έναντι επιθέσεων ransomware. Αυτό είναι ιδιαίτερα σημαντικό όταν χρησιμοποιείτε δημόσια δίκτυα Wi-Fi, τα οποία είναι συχνά μη ασφαλή και ευάλωτα σε επιθέσεις.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS