文章总结: 黑客正积极利用Fortigate防火墙漏洞CVE-2025-25249部署定制Node.js恶意软件Rhinoer,该恶意软件名为pivotc2,可窃取VPN凭据、解密数据并自动扫描内网。攻击者已入侵178台设备,美国受害最严重。建议立即升级FortiOS至修补版本,限制CAPWAP端口暴露,检查可疑进程并轮换所有凭据。 综合评分: 88 文章分类: 威胁情报,漏洞分析,恶意软件,应急响应
黑客正积极利用 FortiGate 防火墙部署定制的 Node.js 恶意软件
Rhinoer Rhinoer
犀牛安全
2026年9月12日 00:19 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
针对 FortiGate 防火墙的积极攻击活动,攻击者利用关键漏洞植入定制的 Node.js 远程访问木马 (RAT),将受感染的边界设备变成间谍活动和数据窃取的长期立足点。
SOCRadar 威胁研究部门 (STRU) 已高度确信,威胁行为者正在积极利用CVE-2025-25249,这是一个影响 FortiOS 和 FortiSwitchManager 中 cw_acd 守护程序的严重基于堆的缓冲区溢出漏洞。
该漏洞在 CVSSv3 评级中为 9.8,允许远程未经身份验证的攻击者通过向监听 UDP 端口 5246 的 CAPWAP 控制服务发送特制的请求来执行任意代码。
Fortinet 使用 CAPWAP 集中管理无线接入点,使得许多面向互联网的 FortiGate 设备都能访问该守护进程。受影响的版本涵盖 FortiOS 6.4 至 7.6.3 以及 FortiSwitchManager 7.0.x 和 7.2.x,不过 Fortinet 在 2026 年 1 月 13 日披露该问题后发布了补丁。
FortiGate防火墙遭黑客入侵,用于部署恶意软件
攻击者并没有依赖现成的漏洞利用工具包,而是部署了一个名为 fortirun.bin 的自定义二进制文件,该文件通过 Bash 和 Python 自动化脚本进行编排,反复尝试攻击目标 IP,直到成功为止。
一旦缓冲区溢出被触发,该漏洞利用程序会打开一个反向 shell,并通过 Node.js 执行一行 JavaScript stager。
该阶段程序悄悄地从攻击者控制的服务器获取第二阶段有效载荷,将其从 Base64 解码,使用 XOR 加密对其进行解密,并将结果写入一个临时文件,该文件作为分离的后台进程运行,即使在初始连接关闭后也能继续运行。
第二阶段是 PivotC2,这是一个专门为 FortiGate 设备设计的 Node.js 后渗透框架,SOCRadar 发布的报告中对此进行了详细介绍。
STRU 研究人员指出,该恶意软件的详细内联注释和结构化使用指南强烈表明其开发者使用了 AI 编码辅助,而恢复的版本 (0.2.3) 表明该工具仍在积极开发中。
PivotC2 的运行方式类似于一款轻量级的、受 SSH 启发的远程访问工具。它会发起出站 TLS 连接到其命令与控制服务器,从而完全绕过入站防火墙的限制。
所有流量都通过单个加密套接字流动,使用二进制帧协议复用多个通信通道,支持交互式 shell、文件上传和下载、SOCKS5 和 HTTP 代理隧道以及本地和远程端口转发。
除了通用的远程访问之外,PivotC2 还包含 FortiGate 特有的功能:它可以收集设备配置文件、提取网络接口数据,并使用 AES-256-CBC 和 AES-128-GCM 解密例程自动解密加密 (ENC) 凭据字段。
这会导致 VPN 预共享密钥、SSL-VPN 凭据、无线网络密码和管理员帐户等明文泄露,从而使攻击者能够直接进入更广泛的内部网络。
最值得注意的是它的“自动模式”功能。启用后,每个新感染的设备都会自动触发一个五阶段流程,该流程会收集配置信息、解密凭据、提取内部子网,并在无需操作员干预的情况下对常用服务端口启动后台端口扫描,从而实现大规模、无需人工干预的入侵。
STRU 的分析发现,攻击者扫描了超过 3 万个 FortiGate IP 地址,并利用 PivotC2 成功入侵了 178 台设备。美国是感染最严重的地区,其次是智利、哥伦比亚和英国。
调查人员证实,美国境内的两家机构遭受了完整的网络入侵,涉及横向移动、浏览器凭据窃取、RDP 配置滥用以及将 Microsoft Exchange 邮箱数据泄露到 Wasabi 云存储桶。
根据观察到的犯罪手法,包括俄语代码注释、大量使用人工智能辅助工具以及以备份和存储基础设施为重点的以经济利益为驱动的窃取模式,STRU 高度确信,此次犯罪活动是由一名讲俄语、以经济利益为驱动的网络犯罪分子所为。
该组织似乎还在利用其他已知漏洞,包括 FortiManager、PeopleSoft Enterprise PeopleTools 和 ArubaOS 中的缺陷。
使用 Fortinet 产品的组织应立即升级到已修补的 FortiOS 版本 7.6.4、7.4.9、7.2.12 或 7.0.18 及以上,以及 FortiSwitchManager 版本 7.2.7 或 7.0.6 及以上。
管理员还应限制对 CAPWAP 控制端口的外部暴露,查找暴露设备上的可疑 Node.js 进程和工件(例如 /tmp/.i.js),并检查活动会话是否存在与已知恶意 IP 地址的连接。
由于 PivotC2 会大规模收集设备配置,因此任何检测到入侵迹象的组织都应将所有本地存储的凭据(包括 SSL-VPN、LDAP 和 IPSec 密钥)视为已暴露,并立即轮换使用。
信息来源:CyberSecurityNews
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:犀牛安全 Rhinoer Rhinoer《黑客正积极利用 FortiGate 防火墙部署定制的 Node.js 恶意软件》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论