พบการใช้ช่องโหว่ Fortinet โจมตีอุปกรณ์เพื่อติดตั้งมัลแวร์ PivotC2

ยอดเข้าชม: 49 views

501/69 (IT) ประจำวันศุกร์ที่ 11 กันยายน 2569

นักวิจัยจาก SOCRadar รายงานการใช้ประโยชน์จากช่องโหว่ CVE-2025-25249 คะแนน CVSS 7.4 ใน FortiOS และ FortiSwitchManager เพื่อติดตั้งมัลแวร์ PivotC2 บนอุปกรณ์ FortiGate ช่องโหว่ดังกล่าวเป็นข้อบกพร่องประเภท Heap-based Buffer Overflow ซึ่งอาจเปิดโอกาสให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนรันคำสั่งผ่านข้อมูลที่สร้างขึ้นเป็นพิเศษ โดย Fortinet ได้เผยแพร่แพตช์แก้ไขช่องโหว่แล้วตั้งแต่เดือนมกราคม 2569 และมีรายงานพบการใช้ประโยชน์จากช่องโหว่ในการโจมตีจริงตั้งแต่เดือนกรกฎาคม 2569

PivotC2 เป็นมัลแวร์ควบคุมระบบที่พัฒนาด้วย Node.js ซึ่งใช้ควบคุมอุปกรณ์ FortiGate ที่ถูกบุกรุก โดยรองรับการเปิด Interactive Shell สร้างช่องทาง Tunnel และ Proxy สแกนระบบในเครือข่าย รวมถึงรวบรวมข้อมูลการตั้งค่าจากอุปกรณ์ SOCRadar ระบุว่าผู้โจมตีมุ่งเป้ามากกว่า 30,000 หมายเลขไอพี และพบอุปกรณ์ที่ถูกใช้ประโยชน์จากช่องโหว่และติด PivotC2 จำนวน 178 เครื่อง นอกจากนี้ ยังพบการนำข้อมูลออกจากระบบในเหตุการณ์ที่ตรวจสอบอย่างน้อย 2 กรณี

CISA ได้เพิ่ม CVE-2025-25249 เข้าในบัญชี Known Exploited Vulnerabilities (KEV) หลังพบหลักฐานว่าช่องโหว่ถูกนำไปใช้โจมตีจริง ผู้ดูแลระบบควรอัปเดต FortiOS เป็นเวอร์ชัน 7.6.4, 7.4.9, 7.2.12 หรือ 7.0.18 หรือใหม่กว่า ตามสายเวอร์ชันที่ใช้งาน และ FortiSwitchManager เป็นเวอร์ชัน 7.2.7 หรือ 7.0.6 หรือใหม่กว่า พร้อมตรวจสอบอุปกรณ์ที่เปิดให้เข้าถึงจากอินเทอร์เน็ตและค้นหาการเชื่อมต่อหรือกิจกรรมผิดปกติที่อาจเกี่ยวข้องกับ PivotC2

แหล่งข่าว : https://www.securityweek.com/fortinet-code-execution-flaw-exploited-in-pivotc2-rat-attacks/