Een kritieke kwetsbaarheid in Fortinet FortiGate-firewalls wordt actief misbruikt bij aanvallen, zo waarschuwen cybersecuritybedrijf SOCRadar en het Amerikaanse cyberagentschap CISA. Via de kwetsbaarheid (CVE-2025-25249) kan een ongeauthenticeerde aanvaller willekeurige code en commando's op de firewall uitvoeren. Fortinet kwam op 13 januari van dit jaar met beveiligingsupdates voor het probleem.
Het beveiligingslek is aanwezig in FortiOS, het besturingssysteem van Fortinet dat op allerlei netwerkapparaten draait, zoals firewalls en vpn-systemen. Onder andere de FortiGate-firewalls maken er gebruik van. Via de kwetsbaarheid kan een aanvaller door het versturen van speciaal geprepareerde requests code en commando's op het systeem uitvoeren.
Bij de aanvallen installeren de aanvallers PivotC2, een FortiGate post-exploitation tool. Via deze tool kunnen aanvallers vpn pre-shared keys (psk's), ssl-vpn user credentials, wifi psk's, LDAP bind credentials en credentials van admin-accounts stelen. Deze credentials zijn vervolgens te gebruiken tegen andere systemen van de organisaties en maken het mogelijk voor de aanvaller om zich vanaf de FortiGate-firewall lateraal te bewegen, aldus de onderzoekers.
SOCRadar zegt bekend te zijn met aanvallen in de Verenigde Staten, Chili, Colombia en het Verenigd Koninkrijk. Bij twee niet bij naam genoemde Amerikaanse organisaties werd ook het achterliggende netwerk gehackt. Onderzoekers van het cybersecuritybedrijf ontdekten dat actief misbruik al zeker sinds juli van dit jaar plaatsvindt. De aanvallen zouden het werk zijn van een Russisch sprekende financieel gemotiveerde cybercrimegroep.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.