De FBI en het Amerikaanse cyberagentschap CISA waarschuwen voor ransomware-aanvallen die gebruikmaken van kwetsbaarheden in Fortinet FortiGate-firewalls. De aanvallen worden uitgevoerd door de ransomwaregroep Gunra en maken misbruik van bekende beveiligingslekken, waaronder CVE-2024-55591 en CVE-2025-24472, waarvoor updates sinds januari en februari 2025 beschikbaar zijn.

Naast het exploiteren van deze Fortinet-lekken gebruiken de aanvallers ook gestolen en gelekte inloggegevens en kwetsbaarheden in SSH-toegangscontrole van vpn-gateways. Zodra toegang is verkregen, proberen zij zich verder binnen het netwerk te bewegen via gestolen sessie-informatie en het Remote Desktop Protocol (RDP). Hierbij richten zij zich onder meer op virtual desktop infrastructure (VDI) authenticatieservers, interne Active Directory-servers en virtuele desktops van IT-personeel.

De aanvallers stelen eerst grote hoeveelheden data, onder andere van Microsoft OneDrive en SharePoint. Bij sommige incidenten werden tientallen terabytes aan gegevens buitgemaakt. Als laatste stap rollen zij de ransomware uit en zetten organisaties onder druk om losgeld te betalen. Bij weigering dreigen de criminelen de gestolen data openbaar te maken.

In hun waarschuwing benoemen CISA en de FBI diverse tools, IP-adressen, bestandsnamen en e-mailadressen die door de ransomwaregroep worden gebruikt. De incidenten benadrukken het belang van tijdige patching van systemen om dergelijke aanvallen te voorkomen.