پلیس فتا

نفوذ با ترفند قدیمی در دستگاه‌های FortiGate

براساس گزارش پايگاه خبري سروش امنيت ، هکرها از آسیب‌پذیری‌های قدیمی FortiGate سوءاستفاده کرده و از ترفند نمادین برای حفظ دسترسی محدود به دستگاه‌های پچ‌شده استفاده می‌کنند.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،یک تهدیدگر که از آسیب‌پذیری‌های قدیمی FortiOS برای نفوذ به دستگاه‌های FortiGate طی سال‌ها استفاده کرده است، همچنین از یک ترفند هوشمندانه برای حفظ دسترسی فقط خواندنی به این دستگاه‌ها بعد از بسته شدن مسیر دسترسی اصلی بهره‌برداری کرده است، این موضوع روز پنجشنبه توسط Fortinet اعلام شد.

ترکیب نمادین FortiOS Fortigate

کارل وینسور، مدیر امنیت اطلاعات Fortinet توضیح داد: “[دسترسی فقط خواندنی] از طریق ایجاد یک لینک نمادین که سیستم فایل کاربر را به سیستم فایل ریشه در یک پوشه استفاده شده برای سرویس‌دهی به فایل‌های زبان برای SSL-VPN متصل می‌کند، به دست آمد.”

او افزود: “این تغییر در سیستم فایل کاربر صورت گرفت و از شناسایی جلوگیری شد. بنابراین حتی اگر دستگاه مشتری با نسخه‌های FortiOS که آسیب‌پذیری‌های اصلی را رفع کرده بودند، به‌ روزرسانی شده باشد، این لینک نمادین ممکن است باقی مانده باشد و به تهدیدگر اجازه دهد تا دسترسی فقط خواندنی به فایل‌های سیستم فایل دستگاه داشته باشد که ممکن است شامل پیکربندی‌ها نیز باشد.”

او اشاره نکرد که Fortinet این تکنیک پس از بهره‌برداری را چه زمانی شناسایی کرده است و همچنین نگفت که چقدر زمان می‌گذرد که تهدیدگر از این تکنیک استفاده کرده است.

هشدار Fortinet
تهدیدگر از آسیب‌پذیری‌های CVE-2022-42475، CVE-2023-27997 و CVE-2024-21762 برای دستیابی به اجرای کد از راه دور سوءاستفاده کرده است.

وینسور گفت که در نسخه‌های FortiOS 7.6.2، 7.4.7، 7.2.11، 7.0.17 و 6.4.16، لینک نمادین مخرب به طور خودکار حذف می‌شود و رابط کاربری SSL-VPN از سرویس‌دهی چنین لینک‌های نمادینی جلوگیری می‌کند.

حتی پیش از آن، شرکت نسخه‌های FortiOS 7.4، 7.2، 7.0 و 6.4 را منتشر کرده بود که یک امضای AV/IPS برای شناسایی و حذف لینک نمادین از دستگاه‌های آسیب‌دیده داشتند، اگرچه این تنها در صورتی کار می‌کند که “موتور IPS مجوز داشته باشد و فعال باشد.”

اوایل این هفته، Fortinet شروع به ارسال اطلاعیه ایمیلی به تعداد نامشخصی از مشتریان کرد و گفت که تل متری آن‌ها نشان می‌دهد که دستگاه‌هایشان تحت تأثیر قرار گرفته است و از آن‌ها خواسته تا اقدامات فوری انجام دهند:

  • به نسخه‌های FortiOS 7.6.2، 7.4.7، 7.2.11، 7.0.17 یا 6.4.16 ارتقاء دهند تا فایل مخرب حذف شده و از سوءاستفاده مجدد جلوگیری شود
  • پیکربندی دستگاه را بررسی کنند اما آن را به عنوان دستگاهی که ممکن است آسیب‌دیده باشد در نظر بگیرند
  • مراحل ذکر شده را دنبال کنند که شامل بازنشانی تمامی اعتبارنامه‌های کاربران، لغو گواهینامه‌ها، بازنشانی رمزهای عبور و غیره می‌شود

مشاوره CERTs
دفتر فدرال امنیت اطلاعات آلمان (BSI) هشدار امنیتی صادر کرده و از سازمان‌ها خواسته که بررسی کنند آیا تحت تأثیر قرار گرفته‌اند و اقداماتی حفاظتی بیشتر انجام دهند.

BSI گفته است: “در این زمینه، آن‌ها باید به‌ ویژه بررسی کنند که آیا در هفته‌های اخیر تلاش‌هایی ناموفق برای برقراری تماس با سازنده از طریق کانال‌های ارتباطی established شده با Fortinet صورت گرفته است یا خیر.”

این سازمان همچنین اضافه کرده است: “اگر یک نفوذ شناسایی شود، باید تجزیه‌و تحلیل جامع از خود دستگاه و بررسی سایر اجزای شبکه برای شواهد فعالیت مشکوک انجام شود تا نفوذ عمیق‌تری از شبکه احتمالاً شناسایی شود. برای محیط‌های با نیاز امنیتی بالا، علاوه بر نصب وصله‌ها، توصیه می‌شود که دسترسی‌های مربوطه تغییر یابد.”

BSI در نهایت اشاره کرده است که در آلمان، تا تاریخ 10 آوریل 2025، هنوز تقریباً 700 دستگاه FortiGate آسیب‌پذیر به CVE-2024-21762 وجود دارند.

گزارش CERT-FR
تیم واکنش به فوریت‌های رایانه‌ای فرانسه (CERT-FR) اعلام کرد که از یک کمپین وسیع آگاه است که شامل تعدادی دستگاه در فرانسه است که از طریق آسیب‌پذیری‌های ذکر شده به خطر افتاده‌اند. “در عملیات پاسخ به حادثه، CERT-FR از نفوذهایی آگاه شد که از اوایل 2023 رخ داده‌اند” و راهنمایی‌هایی را برای انجام تحقیقات کامل برای بررسی این که آیا مهاجم به فراتر از فایروال دسترسی پیدا کرده است ارائه داده است.

در اوایل 2025، یک تهدیدگر فایل‌های پیکربندی حاوی اعتبارنامه‌های مدیر و کاربران VPN برای بیش از 15,000 فایروال Fortinet Fortigate را فاش کرد. باور بر این است که تهدیدگر این فایل‌ها را پس از سوءاستفاده از آسیب‌پذیری دور زدن احراز هویت FortiOS (CVE-2022–40684) استخراج کرده است.

[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]

منبع  :
پلیس فتا

پویش #دو_درجه_کمتر
نمایش بیشتر

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

Time limit is exhausted. Please reload the CAPTCHA.

دکمه بازگشت به بالا