Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Attori di minaccia di lingua russa stanno sfruttando attivamente CVE-2025-25249, vulnerabilità RCE non autenticata in FortiOS e FortiSwitchManager, per distribuire PivotC2. Il RAT Node.js è specializzato per l'architettura FortiGate. La campagna ha targetizzato oltre 30.000 indirizzi IP. SOCRadar STRU ha confermato 178 dispositivi infetti, con concentrazione maggiore negli Stati Uniti. Almeno due intrusioni complete hanno causato data exfiltration.
Il 9 settembre 2026 la CISA ha inserito CVE-2025-25249 nel catalogo Known Exploited Vulnerabilities. Il Binding Operational Directive 26-04 impone triage forense e patch entro tre giorni per le agenzie federali.
- 178 dispositivi FortiGate confermati infetti con PivotC2 su oltre 30.000 IP targetizzati
- RAT nativo per FortiGate con decrittazione AES automatica di credenziali e harvesting configurazioni
- CVE-2025-25249: CVSS 9.8 (Critical, NVD) vs 7.4 (High, Fortinet)
- CISA BOD 26-04: triage forense obbligatorio oltre al patching per agenzie federali
La vulnerabilità nel daemon CAPWAP e la discrepanza di scoring
CVE-2025-25249 è un heap-based buffer overflow nel daemon cw_acd di FortiOS e FortiSwitchManager. Il servizio gestisce il protocollo CAPWAP sulla porta UDP 5246. La falla consente RCE non autenticato tramite richieste appositamente craftate.
Il National Vulnerability Database assegna CVSS v3 9.8 (Critical). Fortinet assegna 7.4 (High). Entrambe le valutazioni sono documentate senza revisione reciproca. Le patch sono state rilasciate a gennaio 2026: FortiOS 7.6.4, 7.4.9, 7.2.12, 7.0.18; FortiSwitchManager 7.2.7, 7.0.6. Le versioni affette includono tutte le release 6.4 e le serie 7.x precedenti.
PivotC2: architettura e capacità documentate
PivotC2 è un framework post-exploitation costruito con conoscenza specifica dell'architettura FortiGate. Secondo l'analisi originale di SOCRadar STRU, il RAT esegue decrittazione AES automatica delle credenziali, parsing dei file di configurazione proprietari e gestione della struttura VDOM.
L'exploit binary fortirun.bin sfrutta risposte CAPWAP discovery per bypassare l'ASLR. Uno stager JavaScript scarica il RAT via HTTPS con decrittazione XOR tramite chiave hardcoded pivot. Il payload stabilisce connessione outbound TLS verso il server C2, utilizzando un protocollo di framing binario custom con channel multiplexer: 13 tipi di messaggio documentati, da 0x01 a 0x0D.
La versione recuperata è 0.2.3, indicando fase iniziale di sviluppo. La modalità --auto esegue harvesting configurazione, estrazione credenziali e scansione subnet senza intervento operatore. I file target includono configurazioni globali, archivi VDOM e fsv_sync.dat. I dati decrittati esposti comprendono credenziali amministrative, account SSL-VPN, credenziali LDAP bind, chiavi pre-shared wireless e segreti IPsec VPN.
"Based on the observed inline comments and usage guidance, the actors highly likely leveraged AI to develop the RAT"
Metriche della campagna e attribuzione
La campagna ha targetizzato oltre 30.000 indirizzi IP. SOCRadar STRU ha confermato 178 sessioni PivotC2. La concentrazione geografica maggiore è negli Stati Uniti. Due intrusioni complete hanno causato data exfiltration confermata, con TTPs che includono enumerazione Active Directory, furto credenziali browser, relay SSH in reverse, modifiche configurazione RDP e esfiltrazione via bucket S3.
SOCRadar STRU valuta con alta confidenza attribuzione a cybercrimine di lingua russa, basata su tradecraft finanziariamente motivata e commenti in lingua russa nei file. Non emerge identificazione come APT noto. Il dossier non specifica il volume di dati esfiltrati né le entità vittima.
L'indicazione di sviluppo AI-assistito è basata su analisi euristica dei commenti inline; non è confermata da fonti indipendenti. SOCRadar STRU la enuncia come "highly likely", non come certa.
Cosa fare adesso
- Applicare patch alle versioni corrette: FortiOS 7.6.4, 7.4.9, 7.2.12, 7.0.18 o FortiSwitchManager 7.2.7, 7.0.6
- Eseguire triage forense sui dispositivi esposti a internet sulla porta UDP 5246, con verifica di attività sospetta da luglio 2026, come imposto da CISA BOD 26-04
- Ispezionare configurazioni FortiGate per rilevare modifiche non autorizzate, inclusa verifica di account admin, VPN e wireless non documentati
Interpretazione editoriale: il significato della specializzazione vendor-specific
La natura di PivotC2 come RAT costruito per una singola piattaforma segnala un'evoluzione operativa. I tradizionali framework post-exploitation generici richiedono adattamento manuale alla target. PivotC2 incorpora conoscenza nativa dei formati crittografici e delle strutture di configurazione di FortiGate, riducendo il tempo tra compromissione iniziale e accesso a credenziali utilizzabili.
Questa specializzazione non trasforma automaticamente la complessità proprietaria in superficie di attacco più ampia. Il dossier non documenta che la conoscenza del vendor sia il fattore determinante della scalabilità. I 30.000 IP targetizzati e le 178 infezioni confermate riflettono visibilità SOCRadar, non necessariamente il totale completo della campagna.
La CISA ha imposto triage forense con BOD 26-04, riconoscendo che il patching ripara la vulnerabilità ma non rileva compromissioni avvenute prima dell'aggiornamento. Questa misura riflette la natura post-exploitation del RAT, non una valutazione CISA sull'insufficienza del patching in generale.
L'indicazione di probabile assistenza AI nello sviluppo, pur non confermata indipendentemente, introduce una variabile di cautela. Se confermata, abbasserebbe la barriera di competenze tecniche per costruire malware vendor-specific. Allo stato attuale, il dossier non supporta conclusioni sulla scalabilità futura di questo modello.
Limiti della fonte: L'analisi della campagna si basa principalmente sui finding di SOCRadar STRU, corroborati da conferme di contesto CISA e NVD. Non esistono al momento fonti primarie indipendenti sull'infrastruttura PivotC2. SecurityWeek, CloudLinkTech, News4Hackers e CyberPress riportano finding di SOCRadar senza analisi originale aggiuntiva.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://socradar.io/blog/cve-2025-25249-pivotc2-fortigate-rat/
- https://www.securityweek.com/fortinet-code-execution-flaw-exploited-in-pivotc2-rat-attacks/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- https://nvd.nist.gov/vuln/detail/cve-2025-25249
- https://www.cloudlinktech.com/news/fortinet-rce-pivotc2-rat-cve-2025-25249/
- https://www.news4hackers.com/fortinet-code-execution-vulnerability-exploited-by-attackers-in-pivotc2-rat-campaigns
- https://cyberpress.org/critical-fortigate-flaw-exploited/
- https://podcast.securityweek.com/
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.