Het Cybersecurity and Infrastructure Security Agency (CISA) van het Amerikaanse ministerie van Homeland Security meldt dat tientallen kwetsbaarheden in vpn's, firewalls en Windows zijn gebruikt bij ransomware-aanvallen. CISA houdt een lijst bij van kwetsbaarheden die actief worden uitgebuit. Deze Known Exploited Vulnerabilities (KEV) catalogus bevat inmiddels vijftienhonderd beveiligingslekken, waarvan CISA heeft vastgesteld dat ze zijn misbruikt, gebaseerd op eigen bevindingen of informatie van derden. Bij elke kwetsbaarheid staat vermeld of deze bij ransomware-aanvallen is gebruikt.

Het komt vaak voor dat beveiligingslekken die door statelijke actoren worden gebruikt, na bekendmaking ook door ransomwaregroepen worden ingezet. CISA voegt deze informatie later toe zonder verdere aankondiging. Securitybedrijf GreyNoise onderzocht hoeveel kwetsbaarheden vorig jaar werden gemeld als gebruikt bij ransomware-aanvallen. CISA voegde bij 59 kwetsbaarheden deze informatie toe, voornamelijk in producten van Microsoft, Ivanti, Fortinet, Palo Alto Networks en Zimbra. Aanvallers richten zich vooral op kwetsbaarheden in firewalls, vpn's en Windows. Van de 59 kwetsbaarheden betreft 27 procent Microsoft-producten en 34 procent vpn's, firewalls en andere edge devices. Opvallend is dat 39 procent van de kwetsbaarheden van voor 2023 is. CISA geeft geen details over het gebruik bij ransomware-aanvallen, waardoor het onduidelijk is of oudere kwetsbaarheden nog steeds worden gebruikt of dat het om informatie van oudere aanvallen gaat. De misbruikte kwetsbaarheden vallen vooral in de categorieën 'authentication bypass' en 'remote code execution'.