FortiGate: Χάκερ παραβιάζουν firewalls με νέο Node.js malware

Μια εξαιρετικά επικίνδυνη εκστρατεία κυβερνοεπιθέσεων στοχεύει ενεργά εταιρικά firewalls FortiGate παγκοσμίως. Οι επιτιθέμενοι εκμεταλλεύονται μια κρίσιμη ευπάθεια μηδενικής πιστοποίησης για να εγκαταστήσουν ένα εξειδικευμένο Node.js backdoor. Αυτό το κακόβουλο λογισμικό μετατρέπει τα περιμετρικά firewalls σε μόνιμα ορμητήρια υποκλοπής εταιρικών δεδομένων.

✂️ Σύνοψη άρθρου

  • της κρίσιμης ευπάθειας heap-based buffer overflow CVE-2025-25249 (CVSS 9.8) μέσω της θύρας UDP 5246 (CAPWAP).
  • Εγκατάσταση του προηγμένου RAT “PivotC2”, το οποίο αποκρυπτογραφεί τοπικά αποθηκευμένα credentials και κωδικούς διαχειριστή.
  • Απαιτείται άμεση αναβάθμιση του FortiOS και αυστηρός περιορισμός πρόσβασης στη διαχείριση ασύρματων access points από το Internet.

Ο μηχανισμός του CVE-2025-25249 στο CAPWAP

Η ρίζα του προβλήματος εντοπίζεται στον δαίμονα cw_acd του FortiOS, ο οποίος διαχειρίζεται το πρωτόκολλο CAPWAP (Control and Provisioning of Wireless Access Points). Όπως αναφέρει το επίσημο δελτίο ασφαλείας της FortiGuard PSIRT, πρόκειται για buffer overflow στη μνήμη heap.

Το κενό ασφαλείας βαθμολογείται με CVSSv3 9.8. Επιτρέπει σε μη εξουσιοδοτημένους απομακρυσμένους εισβολείς να εκτελέσουν αυθαίρετο κώδικα στέλνοντας ειδικά διαμορφωμένα πακέτα στη θύρα UDP 5246. Αν έχεις ενεργή τη διαχείριση FortiAP απευθείας στο WAN interface, το firewall σου είναι άμεσα εκτεθειμένο.

Στην πράξη, οι επιτιθέμενοι δεν χρησιμοποίησαν έτοιμα exploit kits μαζικής κυκλοφορίας. Ανέπτυξαν ένα ειδικό binary με το όνομα fortirun.bin, συνοδευόμενο από αυτοματοποιημένα Python και Bash scripts, τα οποία χτυπούν συνεχόμενα τη διεύθυνση IP-στόχο μέχρι να επιτύχουν την υπερχείλιση μνήμης.

Μόλις ανοίξει το reverse shell, ένας minimal JavaScript stager μίας γραμμής καλείται μέσω του ενσωματωμένου Node.js runtime. Ο stager κατεβάζει το κύριο payload, το αποκωδικοποιεί μέσω Base64, εκτελεί XOR decryption και το εκτελεί ως αποκομμένη παρασκηνιακή διεργασία (detached process).

PivotC2: Το εξειδικευμένο Node.js RAT

Το payload που εγκαθίσταται ονομάζεται PivotC2, σύμφωνα με την τεχνική ανάλυση της SOCRadar Threat Research Unit. Πρόκειται για ένα προηγμένο post-exploitation framework σχεδιασμένο αποκλειστικά για αρχιτεκτονική FortiOS.

Το PivotC2 δεν ανοίγει εισερχόμενες θύρες, αλλά δημιουργεί εξερχόμενες κρυπτογραφημένες συνδέσεις TLS προς τον Command & Control server. Με αυτόν τον τρόπο παρακάμπτει εντελώς τους κανόνες του stateful inspection firewall. Μέσα από ένα multiplexed binary socket, παρέχει SOCKS5 tunneling, μεταφορά αρχείων και πλήρη διαδραστικό έλεγχο.

Το πιο ανησυχητικό στοιχείο είναι η δυνατότητά του να διαβάζει τα αρχεία ρυθμίσεων του FortiGate. Χρησιμοποιώντας ρουτίνες AES-256-CBC και AES-128-GCM, αποκρυπτογραφεί τα κλειδωμένα πεδία credentials. Αυτό σημαίνει ότι οι εισβολείς αποκτούν σε καθαρό κείμενο τα pre-shared keys των IPSec VPN, τα credentials των χρηστών SSL-VPN και τους κωδικούς τοπικών διαχειριστών.

Η εμπειρία μας με παρόμοια περιστατικά δικτυακών παραβιάσεων δείχνει ότι όταν ένας επιτιθέμενος αποκτήσει τα VPN credentials, η περιμετρική προστασία καταρρέει. Για μια επιχείρηση, αυτό ανοίγει την πόρτα σε lateral movement προς domain controllers και βάσεις δεδομένων, ακριβώς όπως παρατηρήθηκε στις επιθέσεις όπου εκλάπησαν δεδομένα Exchange.

Βήματα άμεσης θωράκισης για Network Admins

Εάν διαχειρίζεσαι εξοπλισμό Fortinet, η αναμονή δεν αποτελεί επιλογή. Οι σαρώσεις στο διαδίκτυο είναι μαζικές και οι επιθέσεις πλήρως αυτοματοποιημένες μέσω της λειτουργίας “auto-mode” του PivotC2. Εφάρμοσε άμεσα τα παρακάτω τεχνικά μέτρα:

  • Αναβάθμιση Firmware: Εγκατάσταση των εκδόσεων FortiOS 7.6.4, 7.4.9, 7.2.12 ή 7.0.18 και άνω. Για το FortiSwitchManager απαιτούνται οι εκδόσεις 7.2.7 ή 7.0.6.
  • Απομόνωση CAPWAP: Απενεργοποίησε άμεσα το CAPWAP Fabric Management από κάθε public-facing interface (WAN), επιτρέποντας την επικοινωνία μόνο από εξουσιοδοτημένα εσωτερικά VLANs.
  • Κυνήγι απειλών (Threat Hunting): Έλεγξε μέσω CLI για ύποπτα αρχεία στη διαδρομή /tmp/.i.js ή μη αναμενόμενες διεργασίες Node.js που εκτελούνται στο background.
  • Ανάκληση διαπιστευτηρίων: Εφόσον εντοπιστεί ίχνος παραβίασης, θεώρησε εκτεθειμένα όλα τα IPSec pre-shared keys, τα SSL-VPN passwords και τα LDAP service accounts. Απαιτείται άμεσο password reset σε όλα.

Παράλληλα, είναι απαραίτητο να ενισχύσεις τη συνολική στρατηγική θωράκισης εταιρικών routers και edge devices, περιορίζοντας τα exposed administrative ports στο ελάχιστο δυνατό.

Κλάδος FortiOS Ευάλωτες Εκδόσεις Έκδοση Διόρθωσης (Patch) Κατάσταση Κινδύνου
FortiOS 7.6 7.6.0 έως 7.6.3 7.6.4 Κρίσιμη (Active Exploitation)
FortiOS 7.4 7.4.0 έως 7.4.8 7.4.9 Κρίσιμη (Active Exploitation)
FortiOS 7.2 7.2.0 έως 7.2.11 7.2.12 Κρίσιμη (Active Exploitation)
FortiOS 7.0 7.0.0 έως 7.0.17 7.0.18 Κρίσιμη (Active Exploitation)

Η απειλή του AI-assisted malware στα perimeter devices

Μία λεπτομέρεια που προσπερνούν οι περισσότερες αναλύσεις είναι η δομή του ίδιου του κακόβουλου κώδικα. Οι ερευνητές εντόπισαν εξαιρετικά αναλυτικά σχόλια μέσα στις γραμμές του κώδικα και αυστηρά δομημένη τεκμηρίωση χρήσης. Αυτά τα στοιχεία υποδεικνύουν άμεση χρήση εργαλείων τεχνητής νοημοσύνης (AI coding assistants) από τους επιτιθέμενους.

Η χρήση AI επιτρέπει σε οικονομικά παρακινούμενες ομάδες του κυβερνοεγκλήματος να αναπτύσσουν εξειδικευμένα εργαλεία σε ελάχιστο χρόνο. Αντί να στηρίζονται σε γενικής χρήσης botnets, γράφουν στοχευμένα frameworks για συγκεκριμένα λειτουργικά συστήματα δικτύου όπως το FortiOS.

Το PivotC2 βρίσκεται ήδη στην έκδοση 0.2.3, αποδεικνύοντας ότι εξελίσσεται διαρκώς. Η ενσωμάτωση αυτοματοποιημένου port scanner και η δυνατότητα εξαγωγής subnets δείχνει ότι η επόμενη φάση τέτοιων επιθέσεων δεν απαιτεί καν ανθρώπινη παρέμβαση για το πρώτο κύμα της παραβίασης.

Η άποψή μας στο TechNoid

Τα firewalls υποτίθεται ότι είναι το απόλυτο σύνορο προστασίας σου. Όταν όμως μετατρέπονται τα ίδια στο πιο ευάλωτο σημείο εισόδου, η φιλοσοφία του “κάστρου με βαθιά τάφρο” αποτυγχάνει παταγωδώς. Το να αφήνεις υπηρεσίες διαχείρισης όπως το CAPWAP εκτεθειμένες στο Internet είναι ασυγχώρητο σφάλμα διαμόρφωσης εν έτει 2026.

Από την πλευρά της Fortinet, η ύπαρξη heap buffer overflow σε core δαίμονες που ακούν στο WAN αποδεικνύει ότι τα legacy τμήματα του κώδικα χρειάζονται ριζικό επανασχεδιασμό. Οι network admins πρέπει να σταματήσουν να αντιμετωπίζουν τα security appliances ως “black boxes” που απλώς τα ρυθμίζεις και τα ξεχνάς. Κανένα interface διαχείρισης δεν πρέπει να βλέπει απευθείας στο Internet χωρίς Zero Trust Network Access (ZTNA) ή αυστηρό IP whitelisting.

Συχνές Ερωτήσεις για την επίθεση στα FortiGate

Τι είναι η ευπάθεια CVE-2025-25249;

Πρόκειται για κρίσιμο heap buffer overflow στον δαίμονα cw_acd του FortiOS, που επιτρέπει απομακρυσμένη εκτέλεση κώδικα μέσω της θύρας UDP 5246 χωρίς αυθεντικοποίηση.

Τι ακριβώς κάνει το malware PivotC2;

Είναι ένα RAT γραμμένο σε Node.js που δίνει απομακρυσμένο έλεγχο στους εισβολείς, παρακάμπτει τα firewalls μέσω εξερχόμενου TLS και αποκρυπτογραφεί τοπικά αποθηκευμένα passwords.

Πώς μπορώ να ελέγξω αν το firewall μου έχει παραβιαστεί;

Αναζήτησε ύποπτες διεργασίες Node.js στο σύστημα, έλεγξε για την παρουσία του αρχείου /tmp/.i.js και εξέτασε τα logs για περίεργες εξερχόμενες συνδέσεις TLS προς άγνωστες εξωτερικές IPs.

Αρκεί η εγκατάσταση του patch για να είμαι ασφαλής;

Όχι πλήρως. Το patch κλείνει την τρύπα ασφαλείας, αλλά αν έχεις ήδη παραβιαστεί, το malware παραμένει ενεργό και όλα τα αποθηκευμένα credentials πρέπει να αλλάξουν αμέσως.

Ποιες εκδόσεις επηρεάζονται;

Επηρεάζονται όλες οι παλαιότερες εκδόσεις του FortiOS από την 6.4 έως και την 7.6.3, καθώς και εκδόσεις του FortiSwitchManager 7.0.x και 7.2.x.

NewsRoom
NewsRoomhttps://technoid.gr
Η συντακτική ομάδα του Technoid.gr αποτελείται από έμπειρους δημοσιογράφους και λάτρεις της τεχνολογίας με πολυετή θητεία στον ειδικό τύπο. Με προσήλωση στην εγκυρότητα και την αντικειμενική ανάλυση, το NewsRoom μεταφέρει τον παλμό των παγκόσμιων εξελίξεων, από τα τελευταία gadgets μέχρι τις επαναστατικές καινοτομίες που αλλάζουν τον κόσμο μας.

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ