🚨 Od 15. ledna 2026 začala společnost Arctic Wolf pozorovat novou skupinu automatizovaných škodlivých aktivit zahrnujících neoprávněné změny konfigurace firewallu na zařízeních FortiGate. Tato aktivita zahrnovala vytvoření generických účtů určených k trvalému použití, změny konfigurace umožňující přístup k těmto účtům přes VPN a také exfiltraci konfigurací firewallu. Ačkoli podrobnosti o prvotním přístupu nebyly plně potvrzeny, současná kampaň vykazuje podobnost s kampaní popsanou společností Arctic Wolf v prosinci 2025. V prosincovém bezpečnostním bulletinu poskytli podrobnosti o aktivitě přihlášení SSO pro účty správců, následované změnami konfigurace a exfiltrací na postižených zařízeních firewallu. V současné době není známo, zda je nejnovější pozorovaná hrozba plně pokryta opravou, která původně řešila CVE-2025-59718 a CVE-2025-59719.
Indikátory kompromitace:
Škodlivé účty: cloud-init@mail.io, cloud-noc@mail.io
IP adresy: 104.28.244[.]115, 104.28.212[.]114, 217.119.139[.]50, 37.1.209[.]19
Účty vytvořené po kompromitaci: secadmin, itadmin, support, backup, remoteadmin, audit
📌 Doporučujeme sledovat aktualizace od Fortinet, resetovat přihlašovací údaje firewallu při podezření na kompromitaci a omezit neověřené přístupy k rozhraním pro správu.