Az újabb Fortinet-botrány: kritikus hiba kihasználásával hónapokig támadtak

Az újabb Fortinet-botrány: kritikus hiba kihasználásával hónapokig támadtak
Különösen említést érdemel, hogy a Fortinet biztonsági szakemberei csak több mint egy hónappal azután adtak ki figyelmeztetést egy komoly sérülékenységről, hogy azt az interneten már aktívan kihasználták. Ez a kritikus, úgynevezett path traversal típusú hiba a FortiWeb webalkalmazás-tűzfalat érinti, és lehetővé teszi a támadók számára, hogy jogosulatlanul adminisztrátori jogokat szerezzenek az érintett eszközökön, teljes átvételt biztosítva számukra. Bár a hibát a FortiWeb 8.0.2-es verziójában már javították, a Fortinet csak pénteken rendelt hozzá CVE-azonosítót (CVE-2025-64446), és ismerte el, hogy a sérülékenységet aktívan kihasználják.

Elhúzódó titkolózás, gyorsan terjedő támadások

Fontos megjegyezni, hogy a bizonyító erejű exploitkód már október eleje óta forgalomban van, miközben a Fortinet a támadások mértékéről és kezdetéről semmilyen részletet nem árult el. A cég szerint már az első jelek után elindították a belső válaszlépéseket és a kármentesítést, valamint közvetlenül kapcsolatba léptek az érintett felhasználókkal. Mindezek ellenére független, harmadik fél biztonsági szakértői, például a watchTowr csapata, széles körű, folyamatos támadási hullámról számoltak be, amelynek fókuszában egy új adminisztrátori fiók létrehozása áll, hogy a támadók tartós hozzáférést biztosítsanak maguknak.

Hónapok óta ismert, mégis kevesen javítják

A sérülékenység pontos leírásához és az azonosítás megkönnyítéséhez a watchTowr egy működő exploitot és egy elemző eszközt is publikált. Hiába a júliusban kiadott 8.0.2-es javítás, a FortiWeb-eszközök legalább 80 000 példánya továbbra is elérhető az interneten. A szakértők szerint azok, akik nem telepítették a frissítést, jó eséllyel már kompromittálódtak, tekintettel a támadások intenzitására és rendszerességére.

Október óta számítógépes kémkedés és sebezhetőség-kereskedelem

A támadások kezdete legalább október 6-ra vezethető vissza, amikor egy kiberbiztonsági cég csapdája egy exploitot rögzített egy honeypot-rendszeren keresztül, a hiba ekkor még hivatalosan sem volt dokumentálva. Később a Rapid7 kutatói egy nulladik napi kihasználást is észleltek, amelyet november elején egy ismert exploitpiacon árultak. Bár nem tisztázott, hogy ugyanarról a támadásról van-e szó, az időzítés nem véletlen.


Következésképpen

A példa jól mutatja, mennyire veszélyes, ha egy vállalat csak késve, átláthatatlanul kommunikál súlyos biztonsági hibákról. Akik nem telepítették a FortiWeb legújabb frissítését, különösen kitettek a támadásoknak, amelyek várhatóan még hosszú ideig tartanak.

2025, adminboss, go.theregister.com alapján

Legfrissebb posztok

MA 11:01

Az otthoni munka áll a 2025-ös kibertámadások mögött?

💻 A 2025-ös évben is egyre többen dolgoznak távolról, és ezzel együtt nőtt a kibertámadások száma...

MA 10:57

Az új iPhone Pocket egy nap alatt eltűnt a polcokról

Az Apple és a japán ISSEY MIYAKE divatmárka közös, exkluzív iPhone Pocket kiegészítője hivatalosan is rendelhetővé vált, de az amerikai készlet már az első nap teljesen elfogyott...

MA 10:49

A brit pénzügyi óriás hadat üzen az adathalászoknak

🔒 A brit Checkout.com-nál komoly adatbiztonsági incidens történt: a hackercsoportként ismert ShinyHunters betört az egyik régi felhőalapú tárolórendszerbe, és nagy mennyiségű adatot szerzett meg, amely nagyrészt a vállalat kereskedőit érinti...

MA 10:42

Az első MI-irányította kibertámadás: tényleg megtörtént, vagy csak hype?

🤖 Tipikus eset, amikor egy nagy technológiai cég szenzációs bejelentése igencsak vegyes fogadtatással találkozik: az Anthropic azt állítja, hogy egy kínai állami hátterű hackercsoport, a GTG-1002 kibertámadási akcióját nagyrészt saját, Claude nevű MI-jük automatizálta...

MA 10:27

Vége a titkosításnak az új kvantumszámítógépekkel?

A kvantumszámítógépek érkezése alapjaiban változtatja meg, hogyan védjük adatainkat. Míg a klasszikus számítógépek a megszokott 0 és 1-es biteken alapulnak, a kvantumrendszerek úgynevezett kvantumbiteket (qubit) használnak, amelyek egyszerre több állapotban is lehetnek, kiaknázva a szuperpozíció és az összefonódás jelenségeit...

MA 10:17

Az áttörés küszöbén? Akut vesekárosodást fordítottak vissza egerekben

🐾 A vesék egészségének megőrzése kulcsfontosságú, hiszen az akut vesekárosodás (AKI) életveszélyes állapot, amely jelentősen növeli a krónikus veseelégtelenség kockázatát...

MA 10:02

A turisták rendre felülpontozzák az éttermeket

A turisták nemcsak fényképezőgépeket és jó étvágyat hoznak magukkal, hanem kifejezetten pozitív értékeléseket is...

MA 09:57

Vége az elsötétítésnek: visszatér a Disney a YouTube TV-re

Két hét után újraindult az ESPN, az ABC és más Disney-csatornák sugárzása a YouTube TV-n, miután a két cég új, többéves megállapodást kötött...

MA 09:49

Az AMD rákapcsol: szorul az Intel az x86 piacon

A processzorgyártók versenyében az AMD egyre nagyobb részt hasít ki az x86-alapú chipek piacából, miközben az Intel főleg a belépő szintű mobilprocesszorok szegmensében veszít lendületet...

MA 09:41

Az újabb Fortinet-botrány: kritikus sebezhetőséget támadnak világszerte

⚠️ Érdemes megérteni, hogy a Fortinet vállalat FortiWeb tűzfalát érintő hibát hetekig aktívan kihasználták, mielőtt hivatalos figyelmeztetést adtak volna ki a veszélyről...

MA 09:33

A legújabb napkitörés újra káprázatos fényjátékba borította az eget

🌈 A Nap ugyanazon régiója, amely a hét elején sarki fényt varázsolt egészen Mexikóig, péntek hajnalban ismét kitört...

MA 09:28

Az Aranyvér bosszúja: Egy 700 éves királyi gyilkosság megfejtve

🔭 Minden, ami elsőre egyértelműnek tűnt, valójában sokkal összetettebb volt. A modern tudomány és egy régen elfeledett csontváz segítségével sikerült rekonstruálni a Macsói Béla herceg elleni véres merénylet részleteit, amely 1272 novemberében rázta meg a középkori Magyarországot...

MA 09:17

Az észak-amerikai pokoldisznók valóságos csonttörő bestiák voltak

Óriási, akár embermagasságú pokoldisznók (Archaeotherium) éltek Észak-Amerikában mintegy 37–23 millió évvel ezelőtt...

MA 08:57

Újra elérhetők az ESPN és a Disney csatornák a YouTube TV-n

📺 Két hét szünet után a Disney és a YouTube megegyeztek, így az ESPN és több mint 20 másik, Disney tulajdonában lévő csatorna újra elérhető a YouTube TV-n...

MA 08:49

Az ősi kínai kráter, amely átírja a történelmet

Több ezer évvel ezelőtt egy hatalmas űrszikla csapódott a mai Kína területére, és mintegy 900 méter átmérőjű, tál alakú krátert hagyott maga után...

MA 08:41

Az Alphabet váratlanul előretört Warren Buffett portfóliójában

Warren Buffett legendás befektetési társasága, a Berkshire Hathaway idén váratlanul vásárolt az Alphabet részvényeiből, amivel a Google anyavállalata szeptember végére a Berkshire tizedik legnagyobb részvénybefektetésévé vált, mintegy 1600 milliárd forint (4,3 milliárd USD) értékben...

MA 08:33

A mesterséges intelligencia hozta a lottófőnyereményt, ő mindet elajándékozta

A virginiai Carrie Edwards szeptemberben, teljesen váratlanul nyert 150 000 dollárt (kb...

MA 08:28

A Crater Lake titka: miért lassul a vízkeveredés?

Érdemes megérteni, hogy a világ mély tavai egy láthatatlan, de alapvető ciklus révén maradnak egészségesek: ez a keveredés...

MA 08:17

A Disney-csatornák visszatértek a YouTube TV-re

Néhány hét huzavona után végre újra elérhetők a Disney csatornái, köztük az ESPN, az FX és az ABC a YouTube TV előfizetői számára...