نفوذ با ترفند قدیمی در دستگاههای FortiGate
براساس گزارش پايگاه خبري سروش امنيت ، هکرها از آسیبپذیریهای قدیمی FortiGate سوءاستفاده کرده و از ترفند نمادین برای حفظ دسترسی محدود به دستگاههای پچشده استفاده میکنند.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،یک تهدیدگر که از آسیبپذیریهای قدیمی FortiOS برای نفوذ به دستگاههای FortiGate طی سالها استفاده کرده است، همچنین از یک ترفند هوشمندانه برای حفظ دسترسی فقط خواندنی به این دستگاهها بعد از بسته شدن مسیر دسترسی اصلی بهرهبرداری کرده است، این موضوع روز پنجشنبه توسط Fortinet اعلام شد.
ترکیب نمادین FortiOS Fortigate
کارل وینسور، مدیر امنیت اطلاعات Fortinet توضیح داد: “[دسترسی فقط خواندنی] از طریق ایجاد یک لینک نمادین که سیستم فایل کاربر را به سیستم فایل ریشه در یک پوشه استفاده شده برای سرویسدهی به فایلهای زبان برای SSL-VPN متصل میکند، به دست آمد.”
او افزود: “این تغییر در سیستم فایل کاربر صورت گرفت و از شناسایی جلوگیری شد. بنابراین حتی اگر دستگاه مشتری با نسخههای FortiOS که آسیبپذیریهای اصلی را رفع کرده بودند، به روزرسانی شده باشد، این لینک نمادین ممکن است باقی مانده باشد و به تهدیدگر اجازه دهد تا دسترسی فقط خواندنی به فایلهای سیستم فایل دستگاه داشته باشد که ممکن است شامل پیکربندیها نیز باشد.”
او اشاره نکرد که Fortinet این تکنیک پس از بهرهبرداری را چه زمانی شناسایی کرده است و همچنین نگفت که چقدر زمان میگذرد که تهدیدگر از این تکنیک استفاده کرده است.
هشدار Fortinet
تهدیدگر از آسیبپذیریهای CVE-2022-42475، CVE-2023-27997 و CVE-2024-21762 برای دستیابی به اجرای کد از راه دور سوءاستفاده کرده است.
وینسور گفت که در نسخههای FortiOS 7.6.2، 7.4.7، 7.2.11، 7.0.17 و 6.4.16، لینک نمادین مخرب به طور خودکار حذف میشود و رابط کاربری SSL-VPN از سرویسدهی چنین لینکهای نمادینی جلوگیری میکند.
حتی پیش از آن، شرکت نسخههای FortiOS 7.4، 7.2، 7.0 و 6.4 را منتشر کرده بود که یک امضای AV/IPS برای شناسایی و حذف لینک نمادین از دستگاههای آسیبدیده داشتند، اگرچه این تنها در صورتی کار میکند که “موتور IPS مجوز داشته باشد و فعال باشد.”
اوایل این هفته، Fortinet شروع به ارسال اطلاعیه ایمیلی به تعداد نامشخصی از مشتریان کرد و گفت که تل متری آنها نشان میدهد که دستگاههایشان تحت تأثیر قرار گرفته است و از آنها خواسته تا اقدامات فوری انجام دهند:
- به نسخههای FortiOS 7.6.2، 7.4.7، 7.2.11، 7.0.17 یا 6.4.16 ارتقاء دهند تا فایل مخرب حذف شده و از سوءاستفاده مجدد جلوگیری شود
- پیکربندی دستگاه را بررسی کنند اما آن را به عنوان دستگاهی که ممکن است آسیبدیده باشد در نظر بگیرند
- مراحل ذکر شده را دنبال کنند که شامل بازنشانی تمامی اعتبارنامههای کاربران، لغو گواهینامهها، بازنشانی رمزهای عبور و غیره میشود
مشاوره CERTs
دفتر فدرال امنیت اطلاعات آلمان (BSI) هشدار امنیتی صادر کرده و از سازمانها خواسته که بررسی کنند آیا تحت تأثیر قرار گرفتهاند و اقداماتی حفاظتی بیشتر انجام دهند.
BSI گفته است: “در این زمینه، آنها باید به ویژه بررسی کنند که آیا در هفتههای اخیر تلاشهایی ناموفق برای برقراری تماس با سازنده از طریق کانالهای ارتباطی established شده با Fortinet صورت گرفته است یا خیر.”
این سازمان همچنین اضافه کرده است: “اگر یک نفوذ شناسایی شود، باید تجزیهو تحلیل جامع از خود دستگاه و بررسی سایر اجزای شبکه برای شواهد فعالیت مشکوک انجام شود تا نفوذ عمیقتری از شبکه احتمالاً شناسایی شود. برای محیطهای با نیاز امنیتی بالا، علاوه بر نصب وصلهها، توصیه میشود که دسترسیهای مربوطه تغییر یابد.”
BSI در نهایت اشاره کرده است که در آلمان، تا تاریخ 10 آوریل 2025، هنوز تقریباً 700 دستگاه FortiGate آسیبپذیر به CVE-2024-21762 وجود دارند.
گزارش CERT-FR
تیم واکنش به فوریتهای رایانهای فرانسه (CERT-FR) اعلام کرد که از یک کمپین وسیع آگاه است که شامل تعدادی دستگاه در فرانسه است که از طریق آسیبپذیریهای ذکر شده به خطر افتادهاند. “در عملیات پاسخ به حادثه، CERT-FR از نفوذهایی آگاه شد که از اوایل 2023 رخ دادهاند” و راهنماییهایی را برای انجام تحقیقات کامل برای بررسی این که آیا مهاجم به فراتر از فایروال دسترسی پیدا کرده است ارائه داده است.
در اوایل 2025، یک تهدیدگر فایلهای پیکربندی حاوی اعتبارنامههای مدیر و کاربران VPN برای بیش از 15,000 فایروال Fortinet Fortigate را فاش کرد. باور بر این است که تهدیدگر این فایلها را پس از سوءاستفاده از آسیبپذیری دور زدن احراز هویت FortiOS (CVE-2022–40684) استخراج کرده است.
[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]
منبع :
پلیس فتا





