От първите часове на 15 януари 2026 г., Fortinet FortiGate устройства са цел на автоматизирани атаки, при които се създават зловредни администраторски акаунти и се експортират конфигурации на защитни стени. Целта на атакуващите е достъп до VPN акаунти и данните на фирмените мрежи, като процесът се извършва буквално за секунди, което сочи за автоматизирана кампания.
Според Arctic Wolf, сегашната кампания напомня атаките от декември 2025 г., след разкриването на критична уязвимост за автентикация във Fortinet продукти (CVE-2025-59718).
За CVE-2025-59718
-
Тип уязвимост: Auth bypass при FortiCloud SSO
-
Как се експлоатира: Чрез зловредно изготвени SAML съобщения, позволяващи на неавтентифицирани нападатели да заобиколят SSO логините
-
Риск: Създаване на администраторски акаунти и експортиране на конфигурации, което води до пълен контрол върху защитната стена
Fortinet вече пусна FortiOS 7.4.9 в началото на декември 2025 г., но според сигнали от клиенти FortiOS 7.4.10 не решава напълно проблема, а експлоатациите продължават.
Признаци за компрометиране
-
Създаване на нови администраторски акаунти с имейл
cloud-init@mail.io -
Вход от IP адрес
104.28.244.114 -
Използване на FortiCloud SSO функция за достъп и експортиране на конфигурации
Arctic Wolf и други администратори съобщават, че тези индикатори на компрометиране съвпадат с наблюдаваните експлоатации през декември 2025 г.
Как да се защитите
Временно решение:
Ако FortiCloud SSO е активиран, временно изключете функцията, докато Fortinet пусне окончателен пач.
От GUI:
-
Отидете на
System -> Settings -
Изключете
Allow administrative login using FortiCloud SSO
От CLI:
Състояние на устройствата
-
Shadowserver следи около 11,000 Fortinet устройства, които са изложени онлайн с активирана FortiCloud SSO
-
CISA добави CVE-2025-59718 в списъка на активно експлоатираните уязвимости и изиска федералните агенции да актуализират в срок от седмица
Препоръка
-
Следете съобщенията на Fortinet за FortiOS 7.4.11, 7.6.6 и 8.0.0, които трябва окончателно да фиксират уязвимостта
-
Ограничете достъпа до FortiCloud SSO докато пачовете не са приложени
-
Мониторирайте логовете за непознати администраторски акаунти и SSO входове









