به گزارش SOCRadar، مهاجمان از یک آسیبپذیری اجرای کد از راه دور (RCE) بدوناحراز هویت در محصولات Fortinet سوءاستفاده کردهاند تا یک RAT مبتنی بر Node.js را مستقر کنند.
این نقص با شناسه CVE-2025-25249 (با امتیاز CVSS برابر با 7.4) ردیابی میشود و بهعنوان یک مشکل سرریز بافر مبتنی بر heap توصیف شده است؛ این باگ پرشدت در ژانویه وصله شد در FortiOS و FortiSwitchManager.
شرکت Fortinet در مشاوره امنیتی خود یادآور شد که این نقص «ممکن است به مهاجمی از راه دور و بدون احراز هویت اجازه دهد از طریق درخواستهای بهطور ویژه ساختهشده کد یا فرمان دلخواه اجرا کند».
این هفته، SOCRadar هشدار داد که هکرها از این نقص امنیتی برای استقرار RAT با نام PivotC2 بر روی دستگاههای آسیبپذیر سوءاستفاده کردهاند.
این درِپشتی که ابزاری پس از بهرهبرداری برای FortiGate است، دسترسی پوسته تعاملی، تونلسازی ترافیک، اسکن شبکه و قابلیت جمعآوری پیکربندیها را در اختیار مهاجمان قرار میدهد.
به باور SOCRadar، PivotC2 به احتمال زیاد با بهرهگیری از هوش مصنوعی توسعه یافته است و مهاجمان دستکم از ژوئیه 2026 از آن در حملات استفاده کردهاند.
به گفته SOCRadar، «مهاجمان بیش از 30,000 نشانی IP را هدف گرفتند که به بهرهبرداری و آلودگی 178 دستگاه با PivotC2 انجامید».
این حملات عمدتاً نهادهای آمریکایی را هدف قرار داده است و در آن، دستکم دو نفوذ به خروج داده منجر شده است.
به گفته این شرکت امنیت سایبری، این حملات احتمالاً توسط یک بازیگر مجرم سایبری روسزبان انجام شده است.
روز چهارشنبه، آژانس امنیت سایبری آمریکا CISA شناسه CVE-2025-25249 را به فهرست Known Exploited Vulnerabilities (KEV) خود افزود و از نهادهای فدرال خواست مطابق الزامات BOD 26-04 ظرف سه روز آن را وصله کنند.
بهروزرسانیهای این باگ در نسخههای 7.6.4، 7.4.9، 7.2.12 و 7.0.18 از FortiOS و در نسخههای 7.2.7 و 7.0.6 از FortiSwitchManager منتشر شده است. به همه سازمانها توصیه میشود به این نسخهها یا نسخههای جدیدتر بهروزرسانی کنند.









