ΑρχικήSecurityFortiGate: Αυτοματοποιημένες επιθέσεις αλλάζουν ρυθμίσεις firewall

FortiGate: Αυτοματοποιημένες επιθέσεις αλλάζουν ρυθμίσεις firewall

Η εταιρεία κυβερνοασφάλειας Arctic Wolf έχει προειδοποιήσει για ένα “νέο σύμπλεγμα αυτοματοποιημένης κακόβουλης δραστηριότητας” που περιλαμβάνει μη εξουσιοδοτημένες αλλαγές στις ρυθμίσεις firewall σε συσκευές Fortinet FortiGate.

FortiGate

Η δραστηριότητα ξεκίνησε στις 15 Ιανουαρίου 2026 και παρουσιάζει ομοιότητες με μια καμπάνια του Δεκεμβρίου 2025, στην οποία καταγράφηκαν κακόβουλες συνδέσεις SSO σε συσκευές FortiGate από διαφορετικούς παρόχους hosting. Οι επιτιθέμενοι είχαν εκμεταλλευτεί τις ευπάθειες CVE-2025-59718 και CVE-2025-59719.

Δείτε επίσης: GitLab: Ευπάθεια επιτρέπει παράκαμψη της προστασίας 2FA

FortiGate: Εκμετάλλευση ευπαθειών

Και οι δύο ευπάθειες επιτρέπουν μη εξουσιοδοτημένη παράκαμψη του SSO login authentication, μέσω κατασκευασμένων μηνυμάτων SAML, όταν η λειτουργία FortiCloud single sign-on (SSO) είναι ενεργοποιημένη στις επηρεαζόμενες συσκευές. Οι αδυναμίες επηρεάζουν τα FortiOS, FortiWeb, FortiProxy και FortiSwitchManager.

“Αυτή η δραστηριότητα περιλάμβανε τη δημιουργία generic accounts που προορίζονταν για persistence, αλλαγές ρυθμίσεων που παρείχαν πρόσβαση VPN σε αυτούς τους λογαριασμούς, καθώς και εξαγωγή ρυθμίσεων τείχους προστασίας“, ανέφερε η Arctic Wolf για το αναπτυσσόμενο σύμπλεγμα απειλών.

Δείτε επίσης: Όταν τα εργαλεία εκπαίδευσης γίνονται πύλη επίθεσης στο cloud

Τα παραπάνω παρατηρούνται και στις νέες επιθέσεις, οι οποίες περιλαμβάνουν την εκτέλεση κακόβουλων συνδέσεων SSO κατά ενός κακόβουλου λογαριασμού “cloud-init@mail.io” από τέσσερις διαφορετικές διευθύνσεις IP. Μετά την εκτέλεση, τα αρχεία ρυθμίσεων του firewall  εξάγονται στις ίδιες διευθύνσεις IP μέσω της διεπαφής GUI.

FortiGate: Αυτοματοποιημένες επιθέσεις αλλάζουν ρυθμίσεις firewall

Τα source IP addresses ήταν τα εξής:

  • 104.28.244[.]115
  • 104.28.212[.]114
  • 217.119.139[.]50
  • 37.1.209[.]19

Επιπλέον, οι απειλητικοί παράγοντες έχουν παρατηρηθεί να δημιουργούν δευτερεύοντες λογαριασμούς, όπως “secadmin,” “itadmin,” “support,” “backup,” “remoteadmin,” και “audit,” για persistence.

“Όλα τα παραπάνω γεγονότα έλαβαν χώρα μέσα σε δευτερόλεπτα το ένα από το άλλο, υποδεικνύοντας τη δυνατότητα αυτοματοποιημένης δραστηριότητας“, πρόσθεσε η Arctic Wolf.

Δείτε επίσης: LastPass: Νέα επίθεση phishing κλέβει master passwords

FortiGate: Αυτοματοποιημένες επιθέσεις αλλάζουν ρυθμίσεις firewall

Η αποκάλυψη συμπίπτει με μια ανάρτηση στο Reddit, στην οποία πολλοί χρήστες ανέφεραν ότι είδαν κακόβουλες συνδέσεις SSO σε πλήρως ενημερωμένες συσκευές FortiOS. Μάλιστα, ένας χρήστης δήλωσε ότι “η developer ομάδα της Fortinet έχει επιβεβαιώσει ότι η ευπάθεια παραμένει ή δεν έχει διορθωθεί στην έκδοση 7.4.10“.

Προς το παρόν, συνιστάται να απενεργοποιηθεί η ρύθμιση “admin-forticloud-sso-login”.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS