TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #32237 143
CTT Report Hub #ParsedReport #CompletenessHigh 08-09-2026 CVE-2025-25249 Exploitation Delivers PivotC2, a FortiGate Post-Exploitation RAT https://socradar.io/blog/cve-2025-25249-pivotc2-fortigate-rat/ Report completeness: High Actors/Campaigns: Fortibleed Lynx_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие активно эксплуатируют уязвимость CVE-2025-25249 — переполнение буфера в куче в демоне обработки CAPWAP в FortiOS и FortiSwitchManager — для получения Удаленного Выполнения Кода без аутентификации. Они развертывают PivotC2, RAT на базе Node.js, который обеспечивает создание обратных шеллов, туннелирование, сетевое сканирование, кражу конфигураций и расшифровку сохраненных учетных данных FortiGate.
-----

Активная эксплуатация уязвимости CVE-2025-25249 направлена на переполнение буфера в куче в демоне `cw_acd` в FortiOS и FortiSwitchManager, который обрабатывает трафик CAPWAP на UDP-порту 5246. Уязвимость позволяет осуществлять Удаленное Выполнение Кода без аутентификации посредством специально сформированных запросов. Восстановленный фреймворк эксплойта `fortirun.bin` определяет уязвимые системы FortiGate и FortiAP, выполняет подготовку кучи с помощью вредоносных сообщений CAPWAP Add Station, повреждает структуру списка освобожденной памяти и перехватывает поток управления с использованием ROP-пивота для ARM64. Затем он вызывает встроенный в систему рантайм Node.js для создания обратного шелла.

Атака доставляет JavaScript-стагер, который загружает второй этап, закодированный в Base64 и зашифрованный с помощью XOR, расшифровывает его с использованием ключа `pivot`, записывает в `/tmp/.i.js` и выполняет в фоновом режиме. Полезная нагрузка PivotC2 представляет собой Node.js RAT, предназначенный для постэксплуатации FortiGate. Она поддерживает исходящее TLS-соединение с C2-сервером, используя мультиплексированный бинарный протокол с каналами для выполнения команд, интерактивных оболочек, файловых операций и TCP-форвардинга. Клиент поддерживает автоматическое переподключение, мониторинг heartbeat, проксирование через SOCKS5 и HTTP, локальный и удаленный порт-форвардинг, разрешение DNS, перечисление сети и сканирование портов на основе CIDR.

PivotC2 может собирать файлы конфигурации FortiGate, включая настройки VDOM и `/data/etc/fsv_sync.dat`, а затем расшифровывать сохраненные секреты. Восстановленные учетные данные могут включать предопределенные ключи VPN, учетные записи SSL-VPN, ключи беспроводных сетей, учетные данные LDAP и пароли администраторов. C2-сервер поддерживает автоматический режим, который автоматически собирает конфигурации, расшифровывает учетные данные, определяет внутренние сети и сканирует стандартные порты в обнаруженных и предопределенных частных диапазонах.

Кампания была направлена более чем на 30 000 IP-адресов FortiGate, зафиксировано 178 подтвержденных зараженных сессий, при этом наибольшая концентрация жертв зафиксирована в Соединенных Штатах. Две организации в США столкнулись с более масштабными вторжениями, включавшими создание внутренних туннелей, обнаружение хостов, кражу учетных данных из браузера, перемещение внутри компании и эксфильтрацию данных. Деятельность квалифицируется как операция киберкриминала с финансовой мотивацией, осуществляемая русскоязычными злоумышленниками, и также включала атаки на другие уязвимости корпоративных систем. Возможности обнаружения включают несанкционированные процессы Node.js, файл `/tmp/.i.js`, исходящие соединения с `46.151.29.58` или `146.103.99.177`, а также необычный доступ к конфигурации FortiGate или сетевое сканирование.
More from @aptreports
  1. Oct 8, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 8, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 8, 2026#ParsedReport #CompletenessLow 07-10-2026 New ICS Malware S7Flip, or What We Found on Malw…
  4. Oct 8, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 8, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 8, 2026#ParsedReport #CompletenessHigh 07-10-2026 Razor’s Edge: the RedWing stealer is designed t…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →