网络安全公司Arctic Wolf警告称,出现了一个"新的自动化恶意活动集群",涉及对Fortinet FortiGate设备进行未经授权的防火墙配置更改。
该公司表示,这项活动始于2026年1月15日,与2025年12月的一次攻击活动具有相似性。在那次攻击中,攻击者通过利用CVE-2025-59718和CVE-2025-59719漏洞,对FortiGate设备的管理员账户进行了来自不同托管提供商的恶意单点登录攻击。
这两个漏洞允许在受影响设备上启用FortiCloud单点登录功能时,通过精心制作的SAML消息绕过SSO登录身份验证,无需身份验证即可进行攻击。这些安全缺陷影响FortiOS、FortiWeb、FortiProxy和FortiSwitchManager。
Arctic Wolf在描述这个新兴威胁集群时表示:"这项活动涉及创建用于持久化的通用账户,修改配置以向这些账户授予VPN访问权限,以及窃取防火墙配置文件。"
具体而言,攻击者对恶意账户"cloud-init@mail.io"从四个不同IP地址进行恶意SSO登录,随后通过图形界面将防火墙配置文件导出到相同的IP地址。源IP地址列表如下:
104.28.244[.]115
104.28.212[.]114
217.119.139[.]50
37.1.209[.]19
此外,还观察到威胁行为者创建了辅助账户,如"secadmin"、"itadmin"、"support"、"backup"、"remoteadmin"和"audit",用于维持持久化访问。
Arctic Wolf补充说:"上述所有事件都在几秒钟内发生,表明可能存在自动化活动。"
这一披露正值Reddit上多名用户报告在完全修补的FortiOS设备上看到恶意SSO登录,其中一名用户表示"Fortinet开发团队已确认该漏洞在7.4.10版本中仍然存在或未得到修复。"
The Hacker News已联系Fortinet寻求评论,如果收到回复将更新这一报道。在此期间,建议禁用"admin-forticloud-sso-login"设置。
Q&A
Q1:CVE-2025-59718和CVE-2025-59719漏洞有什么危害?
A:这两个漏洞允许攻击者在FortiCloud单点登录功能启用时,通过精心制作的SAML消息绕过SSO登录身份验证,无需身份验证即可进行攻击。这些漏洞影响FortiOS、FortiWeb、FortiProxy和FortiSwitchManager等多个产品。
Q2:攻击者通过这些漏洞主要做了什么?
A:攻击者主要进行了三项恶意活动:创建用于持久化的通用账户,修改防火墙配置以向这些账户授予VPN访问权限,以及窃取防火墙配置文件。他们还创建了多个辅助账户如"secadmin"、"itadmin"等来维持持久化访问。
Q3:如何防范这类FortiGate攻击?
A:目前建议的防护措施是禁用"admin-forticloud-sso-login"设置。由于有用户报告该漏洞在FortiOS 7.4.10版本中仍然存在或未得到完全修复,用户应密切关注官方的安全更新并及时应用补丁。
好文章,需要你的鼓励
英国国家医疗服务(NHS)正将无人机纳入常规医疗物流体系。自今年2月起,无人机每天在雷恩斯公园和圣乔治医院之间运送血液等诊断样本,飞行仅需3分钟,比公路运输快约85%,且碳排放减少高达98%。目前已有逾2000名患者受益。NHS计划将该服务扩展至圣赫利尔、克罗伊登等多家医院,最终惠及约180万名患者。该网络由英国医疗初创公司Apian与谷歌旗下Wing合作运营。
AgentLens是Explyt公司联合俄罗斯学术机构开发的AI编程助手评测基准,通过分析完整人机交互轨迹而非仅看最终结果,从五个维度评估代码智能体的真实表现。
边缘AI计算厂商Aetina宣布,将在其DeviceEdge AIE-KT风冷系列和新款AIE-PT无风扇平台上支持英伟达全新Jetson T3000和T2000模块。T3000基于Blackwell GPU,最高提供865 FP4 TFLOPS算力,功耗70W;T2000则提供400 FP4 TFLOPS,面向视觉AI代理和自主移动机器人等场景。两款模块预计2027年第一季度上市,支持Nemotron、Cosmos 3等英伟达AI软件生态。
韩国梨花女子大学提出Splash框架,通过识别AI模型中的"休眠参数"并只在其中训练触觉能力,让小型多模态AI在学会感知材质触感的同时,完整保留原有视觉语言推理能力。