Fortinet設備已知漏洞遭鎖定,攻擊者藉此植入RAT木馬PivotC2
資安公司SOCRadar揭露專門針對FortiOS及FortiSwitchManager的攻擊行動,駭客利用已知漏洞CVE-2025-25249,企圖於受害裝置植入以Node.js打造的RAT木馬PivotC2
by 周峻佑 · iThome美國網路安全與基礎設施安全局(CISA)於9月9日,將CVE-2025-25249列入已遭利用的漏洞名單(KEV),在前一天資安公司SOCRadar指出,他們自今年7月偵測到積極利用的攻擊活動,使用俄文的攻擊者鎖定超過3萬個IP位址,利用此漏洞攻擊Fortinet防火牆設備FortiGate,以及交換器管理平臺FortiSwitchManager,並試圖植入Node.js打造的RAT木馬PivotC2,目前確認有178臺裝置遭到感染,大部分受害裝置位於美國,不過智利、哥倫比亞、英國也有裝置被入侵。
相關攻擊從利用CVE-2025-25249的二進位檔開始,攻擊者藉此於FortiGate執行個體建立反向Shell,然後以Node.js執行單行JavaScript命令,最終於受害裝置植入PivotC2,此為AI輔助打造的Node.js木馬程式,會建立TLS連線與C2伺服器通訊,其功能包含互動式shell、檔案傳輸,以及建立SOCK5或HTTP代理伺服器隧道、本機與遠端連接埠轉送、CIDR範圍掃描,以及收集FortiGate的組態設定並解開憑證。在部分受害的美國組織裡,攻擊者將其用於橫向移動,截取AD與瀏覽器憑證、透過RDP進行Pass-the-Hash攻擊,並洩露郵件伺服器Exchange存放的郵件檔案(.PST)。