हैकर्स Fortinet उत्पादों में एक गंभीर RCE खामी का उपयोग करके AI-निर्मित PivotC2 RAT तैनात कर रहे हैं। 30,000 से अधिक IP पतों को निशाना बनाया गया, जिससे अमेरिकी संस्थाओं का डेटा चोरी हुआ।

  • CVE-2025-25249 एक 'हीप-बेस्ड बफर ओवरफ्लो' खामी है जो बिना प्रमाणीकरण के RCE की अनुमति देती है।
  • हमलावर PivotC2 नामक Node.js-आधारित RAT का उपयोग कर रहे हैं, जिसे संभवतः AI की मदद से बनाया गया है।
  • 178 से अधिक डिवाइस संक्रमित हुए हैं, जिनमें मुख्य रूप से अमेरिकी संगठन शामिल हैं।
  • CISA ने इस खामी को अपनी 'Known Exploited Vulnerabilities' (KEV) सूची में शामिल किया है।

SOCRadar के साइबर सुरक्षा शोधकर्ताओं ने एक परिष्कृत अभियान का खुलासा किया है जिसमें हमलावर Fortinet उत्पादों में एक गंभीर सुरक्षा खामी का लाभ उठा रहे हैं। CVE-2025-25249 के रूप में पहचाने गए इस बग के कारण रिमोट हमलावर बिना किसी लॉगिन क्रेडेंशियल के सिस्टम पर मनचाहे कमांड चला सकते हैं। हालांकि जनवरी 2026 में पैच जारी किया गया था, लेकिन कई संगठनों ने अभी तक इसे अपडेट नहीं किया है।

इन हमलों का मुख्य उद्देश्य PivotC2 RAT (रिमोट एक्सेस ट्रोजन) को तैनात करना है। Node.js का उपयोग करके बनाया गया यह बैकडोर विशेष रूप से FortiGate उपकरणों के लिए डिज़ाइन किया गया है। एक बार स्थापित होने के बाद, यह हमलावरों को इंटरैक्टिव शेल एक्सेस, ट्रैफिक टनलिंग, नेटवर्क स्कैनिंग और संवेदनशील कॉन्फ़िगरेशन डेटा चोरी करने की क्षमता प्रदान करता है।

यह क्यों महत्वपूर्ण है

BozokMedia के विश्लेषण से पता चलता है कि मैलवेयर विकास में AI का एकीकरण अब केवल एक सिद्धांत नहीं रह गया है। यह तथ्य कि PivotC2 संभवतः AI की सहायता से विकसित किया गया था, यह दर्शाता है कि खतरे अब अधिक तेजी से और जटिल रूप में विकसित हो रहे हैं। जब सुरक्षा उपकरण—जो रक्षा की पहली पंक्ति होने चाहिए—ही प्रवेश द्वार बन जाते हैं, तो पूरी कॉर्पोरेट सुरक्षा व्यवस्था खतरे में पड़ जाती है।

RAT विकास में AI का रक्षात्मक उपकरण से आक्रामक हथियार के रूप में परिवर्तन साइबर युद्ध में एक खतरनाक वृद्धि है।

इस ऑपरेशन का पैमाना चिंताजनक है। SOCRadar के अनुसार, हमलावरों ने 30,000 से अधिक IP पतों को निशाना बनाया, जिससे 178 डिवाइस संक्रमित हुए। माना जा रहा है कि यह हमला रूसी भाषी साइबर अपराधियों द्वारा किया गया है, और कम से कम दो अमेरिकी संस्थाओं से डेटा चोरी होने की पुष्टि हुई है।

इस सक्रिय खतरे को देखते हुए, अमेरिकी एजेंसी CISA ने CVE-2025-25249 को अपनी KEV सूची में जोड़ दिया है। संघीय एजेंसियों को निर्देश दिया गया है कि वे राष्ट्रीय सुरक्षा को खतरे में पड़ने से बचाने के लिए तीन दिनों के भीतर पैच लागू करें।

उत्पाद प्रभावित वर्शन पैच किए गए वर्शन
FortiOS पुराने वर्शन 7.6.4, 7.4.9, 7.2.12, 7.0.18
FortiSwitchManager पुराने वर्शन 7.2.7, 7.0.6
क्या आप जानते हैं?: 'हीप-बेस्ड बफर ओवरफ्लो' तब होता है जब कोई प्रोग्राम मेमोरी बफर में उसकी क्षमता से अधिक डेटा लिखता है, जिससे हमलावर मेमोरी के अन्य हिस्सों को ओवरराइट कर प्रोग्राम के नियंत्रण को अपने हाथ में ले लेते हैं।

अक्सर पूछे जाने वाले प्रश्न

प्रश्न: मुझे कैसे पता चलेगा कि मेरा Fortinet डिवाइस PivotC2 से संक्रमित है?
उत्तर: संगठनों को असामान्य आउटबाउंड ट्रैफिक टनलिंग की निगरानी करनी चाहिए और सिस्टम लॉग में अनधिकृत शेल सत्रों की जांच करनी चाहिए।

प्रश्न: क्या यह खामी केवल अमेरिकी कंपनियों को प्रभावित कर रही है?
उत्तर: हालांकि प्राथमिक लक्ष्य अमेरिकी संस्थाएं थीं, लेकिन यह खामी दुनिया भर में Fortinet के सभी अनपैच किए गए वर्शन्स में मौजूद है।