TGViewer
SecAtor SecAtor @true_secator · 41.8K subscribers
Post #7835 9.27K
Спустя несколько дней после того, как многие начали сообщать о взломе своих полностью обновленных межсетевых экранов, Fortinet наконец-то подтвердила эти сообщения.

Отметив также, что продолжающиеся атаки CVE-2025-59718 соответствуют вредоносной активности декабря, и в настоящее время она работает над полным устранением уязвимости.

Заявление последовало после волны сообщений от клиентов Fortinet о том, что злоумышленники используют обходной путь для реализации уязвимости CVE-2025-59718, чтобы скомпрометировать полностью обновленные межсетевые экраны.

Ранее в среду, Arctic Wolf сообщала, что наблюдаемая кампания началась 15 января, когда злоумышленники создали учетные записи с доступом к VPN и за считанные секунды украли конфигурации брандмауэра, что, по всей видимости, является автоматизированной атакой.

Компания также добавила, что эти атаки очень схожи с инцидентами, задокументированными ее специалистами в декабре после обнаружения критической CVE-2025-59718 в продуктах Fortinet.

В свою очередь, в Fortinet отмечают, что недавно небольшое количество клиентов сообщили о неожиданной активности при входе в систему на своих устройствах, которая была очень похожа на предыдущую проблему.

Однако за последние 24 часа были выявлены ряд случаев, когда уязвимость была обнаружена на полностью обновленном до последней версии устройстве, что указывает на новый путь атаки.

Fortinet заявляет, что выявила проблему и работает над ее устранением, соответствующе уведомление будет выпущено по мере того, как станут известны объем и сроки исправления.

Важно отметить, что хотя на данный момент наблюдается только эксплуатация уязвимости FortiCloud SSO, эта проблема применима ко всем реализациям SAML SSO.

До тех пор, пока Fortinet полностью не устранит уязвимость CVE-2025-59718, Windsor рекомендует ограничить административный доступ к периферийным сетевым устройствам через Интернет, применив локальную политику для ограничения IP, имеющих доступ к административным интерфейсам устройств.

Администраторам также следует отключить функцию единого входа FortiCloud на своих устройствах Fortinet.

Клиентам Fortinet, обнаружившим какие-либо IOC при проверке устройств на наличие доказательств взлома, следует считать систему и конфигурацию скомпрометированными, сменить учетные данные (включая любые учетные записи LDAP/AD) и восстановить конфигурацию с помощью заведомо чистой версии.
Fortinet Blog Analysis of Single Sign-On Abuse on FortiOS Fortinet is proactively communicating to customers to share analysis regarding single sign-on (SSO) abuse on FortiOS.…
More from @true_secator
  1. Oct 2, 2026Исследователи представили первый публичный PoC для CVE-2026-86950 в процессоре CoreGraphic…
  2. Oct 2, 2026• 22 года назад немецкий школьник Свен Яшан создал сетевого червя Sasser. Спустя сутки нач…
  3. Oct 2, 2026Fortinet предупреждает о критической уязвимости, которая активно используется в 0-day атак…
  4. Oct 2, 2026Европейские силовики в ходе скоординированной операции пресекли деятельность банды вымогат…
  5. Oct 1, 2026Продолжаем отслеживать трендовые угрозы и на текущий момент выделим следующие: 1. TeamView…
  6. Oct 1, 2026Исследователи BI.ZONE предупреждают, что стилеры выходят на новый уровень благодаря автома…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →