把 2025 年的安全通告并排摆开,就能看出一种模式:攻击者不再主要试图绕过防火墙和 VPN 网关——他们直接接管了这些设备本身。FortiOS、PAN-OS 和 Cisco ASA 中的零日漏洞,Juniper 路由器上的后门,对 F5 开发环境的一次入侵:本应提供保护的边界,在 2025 年成了首选的攻击目标。本篇回顾按时间顺序梳理最重要的事件——冷静地梳理,因为在这里无需渲染。对于恰恰在网络边缘运行这些设备的中型企业来说,后果是具体的。
一月:Fortinet 零日漏洞与一处旧的泄露
2025 年 1 月 14 日,Fortinet 发布了针对 CVE-2024-55591(CVSS 9.6,据 NVD 为 9.8)的安全公告 FG-IR-24-535,这是 FortiOS 和 FortiProxy 中的一个身份验证绕过漏洞,早在 2024 年 11 月中旬就已被主动利用:攻击者在无人察觉的情况下创建管理员账户,并更改 SSL-VPN 组。CISA 当天就将该漏洞收入 KEV 目录,BSI 也发出了警告。同样在当天,一个名为“Belsen Group”的组织公布了超过 15,000 台 FortiGate 的配置和 VPN 访问凭据——这些数据是 2022 年通过 CVE-2022-40684 窃取的。因此,那些早已打好补丁、但旧凭据从未轮换过的设备也受到了波及。
一月:“J-magic”——潜伏监听的后门
1 月 23 日,Lumen Black Lotus Labs 描述了一场针对企业网络中 Juniper 路由器的行动:一个被动式后门,它等待一个精心构造的“Magic Packet”,只有在收到后才开启一个连接。据研究人员估计,该行动大约从 2023 年 9 月持续到 2024 年年中;约一半受影响的设备被用作 VPN 网关。没有对应的 CVE,最初的感染途径也未查明——这是一堂生动的课,说明人们对网络设备通常缺乏多少可见性。
二月:PAN-OS 管理接口
2 月 12 日,Palo Alto PAN-OS 管理 Web 接口中的一个身份验证绕过漏洞 CVE-2025-0108 被公开。早在 2 月 18 日就证实了主动利用——它与 CVE-2025-0111 及较旧的 CVE-2024-9474 串联使用;CISA 将这些漏洞收入 KEV 目录。本质上,凡是把管理接口暴露到互联网上的人都易受攻击。而这种情况——过去以及现在——都多得惊人。
三月:UNC3886 现身 Juniper 路由器
3 月 12 日,Mandiant 记录了一场被研究人员归因于名为 UNC3886 的中国关联(China-nexus)行为体的行动:攻击者通过 CVE-2025-21590 绕过了 Junos OS 的 Veriexec 完整性保护,并安装了基于 TINYSHELL 的后门——主要出现在已到达生命周期终点(End-of-Life)的 MX 路由器上。Juniper 以 JSA93446 和一份参考公告作出回应,CISA 于 3 月 13 日将该漏洞列入 KEV 目录。网络边缘的老旧设备在这里不仅未打补丁,实际上已无法再加以防御。
四月:能挺过打补丁的持久化
Fortinet 于 4 月报告了较旧 SSL-VPN 漏洞(其中包括 CVE-2022-42475、CVE-2023-27997、CVE-2024-21762)的一个后遗影响:攻击者在被入侵的设备上于 SSL-VPN 的语言文件目录中留下了一个符号链接(Symlink),它允许对设备配置进行读取访问——并挺过了后续的补丁。据估计,受影响设备在 14,000 至 16,600 台之间。只有 7.6.2、7.4.7、7.2.11、7.0.17 和 6.4.16 这几个版本才能识别并移除该符号链接。教训是:补丁能封堵漏洞,却不会自动终结一个已经存在的入侵。
五月:FortiVoice 零日漏洞
CVE-2025-32756(CVSS 9.6,5 月 13 日的安全公告 FG-IR-25-254):一个带有远程代码执行的栈溢出漏洞,作为零日漏洞被用于攻击 FortiVoice——其中包括有针对性地删除日志痕迹。受影响的有五条 Fortinet 产品线;CISA 于 5 月 14 日将该漏洞收入 KEV 目录。这种模式——零日、无人察觉的访问、清除痕迹——与防火墙案例的模式如出一辙,只不过这一次是经由电话系统。
六月和七月:Cisco ISE 三次 CVSS 10.0
6 月 25 日,Cisco 发布了针对身份服务引擎(Identity Services Engine)中两个无需身份验证的 RCE 漏洞(CVE-2025-20281、-20282)的补丁;7 月中旬又出现了第三个 CVE-2025-20337——三者均被评为最高值 CVSS 10.0。7 月底证实了主动利用;CISA 于 7 月 28 日跟进,将其中两个漏洞列入 KEV。当时没有任何变通办法,只有补丁管用。偏偏是网络访问控制的中枢实例,就这样自己成了入口点。
九月:Cisco 的双重紧急事件
月末在两天之内接连出现两则零日通告。其一:CVE-2025-20333(CVSS 9.9)与 CVE-2025-20362,串联起来可完全接管 ASA 和 FTD 防火墙,自约 2025 年 5 月起被利用——配合的恶意软件 RayInitiator/LINE VIPER 能挺过重启,甚至挺过固件升级。CISA 发布了紧急指令 ED 25-03,BSI 也发出了警告。其二:CVE-2025-20352(CVSS 7.7),IOS/IOS XE 中的一个 SNMP 零日漏洞,在“Operation Zero Disco”行动中被用于在较旧的 Catalyst 交换机上植入 rootkit(9 月 29 日被收入 KEV)。
十月:F5 遭入侵
10 月 15 日,F5 通过 SEC 披露文件公开,一个受国家支持的行为体曾长期访问 BIG-IP 开发环境——该情况早在 8 月 9 日即被发现,应美国司法部之请推迟了公布。被窃取的包括 BIG-IP 部分源代码、关于尚未公开漏洞的信息,以及个别客户的配置数据。同日发布的季度通告 K000156572 包含约 44 个 CVE;CISA 以紧急指令 ED 26-01 设定了 10 月 22 日的补丁期限,NCSC 和 BSI(2025-287083-1032)发出了警告。Shadowserver 统计出约 267,000 个可从互联网触及的 BIG-IP 管理接口。媒体和研究界提到的对中国关联行为体的归因,F5 本身并未证实。
十一月:FortiWeb,两次
11 月初曝出,Fortinet 曾以 8.0.2 版本悄然修补了 WAF 产品线 FortiWeb 中一个正被主动利用、允许绕过身份验证的路径遍历(Path-Traversal)漏洞(CVE-2025-64446)——该漏洞自 10 月初起被利用,在暴露于互联网的设备上出现了流氓管理员账户;视来源不同,CVSS 评级在 9.1 至 9.8 之间波动。CISA 于 11 月 14 日将该漏洞列入 KEV 目录。仅仅四天后,第二个被主动利用的 FortiWeb 零日漏洞 CVE-2025-58034 随之而来(11 月 18 日被收入 KEV)。
十二月:FortiCloud-SSO 绕过
作为年末收官:CVE-2025-59718 和 CVE-2025-59719(据 Fortinet 为 CVSS 9.1,据 NVD 为 9.8),FortiCloud-SSO 机制中的一个登录绕过漏洞,于 12 月 9 日披露,数日后即被主动利用。有一个细节颇为棘手:在 FortiCare 注册时,若不取消勾选,SSO 就会被自动启用——许多运营者根本不知道自己的设备上存在这条访问路径。多个 CERT 和安全服务商在数日之内发出了警告。
中型企业应从中学到什么
管理接口绝不应暴露在互联网上。 二月的 PAN-OS、十一月的 FortiWeb、十月那 267,000 个暴露在外的 BIG-IP 接口——相当一部分事件之所以能得逞,仅仅是因为管理入口可被公开访问。管理应置于隔离的管理网络中或 VPN 之后,并限制源地址。
仅打补丁并不够。 Belsen 泄露经由旧凭据击中了已打补丁的设备,Fortinet 符号链接和 RayInitiator 都挺过了更新。谁若在收到相关公告后只打补丁,却既不检查管理员账户和配置更改,也不轮换访问凭据,就等于把门关在了一个已经站在屋里的攻击者身后。因此需要对流氓管理员和意外的配置更改进行持续监控。
EOL 硬件是一种责任风险。 UNC3886 行动主要发生在生命周期终点(End-of-Life)的路由器上,“Operation Zero Disco”发生在较旧的交换机上。没有厂商支持的设备已无法再加以防御——继续在网络边缘运行它们是一项有意为之的风险决策,也应当照此记录在案。
对暴露在外的 VPN 设备假定已被攻破(Assume Breach)。 谁若多年来在互联网上运行一个 SSL-VPN 网关,就应以 2025 年为契机,不仅检查补丁状态,还要检查是否存在过往的入侵:账户、配置、证书、访问凭据。一套可靠的安全方案该是什么样子,我们在 Cyber Security & 安全下作了描述。
sector7 如何提供支持
作为一家业主自营的系统集成商,我们运营并加固的正是此处提到的这些平台——具备 Juniper、Cisco、HPE、F5、Fortinet 和 Palo Alto Networks 的认证。我们的 NOC 全天候监控客户系统,从而也能发现补丁覆盖不到的东西:意外的管理员账户、配置更改、异常的设备行为。这一切还辅以切实践行的 Veeam 备份实践,以及针对 ISO 27001、NIS-2、DORA 和 TISAX 的合规咨询——在我们的 Managed Services 范围内按月包干费提供。
来源
- Fortinet PSIRT, FG-IR-24-535 (CVE-2024-55591): https://fortiguard.fortinet.com/psirt/FG-IR-24-535
- Lumen Black Lotus Labs, „J-magic“: https://www.lumen.com/blog/en-us/j-magic-show-magic-packets
- Palo Alto Networks Security Advisory CVE-2025-0108: https://security.paloaltonetworks.com/CVE-2025-0108
- Juniper Networks, Reference Advisory zur RedPenguin-Kampagne: https://supportportal.juniper.net/s/article/2025-03-Reference-Advisory-The-RedPenguin-Malware-Incident
- Fortinet PSIRT, FG-IR-25-254 (CVE-2025-32756): https://fortiguard.fortinet.com/psirt/FG-IR-25-254
- Cisco Security Advisory, ASA/FTD VPN Web Server (CVE-2025-20362): https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-webvpn-YROOTUW
- CISA Emergency Directive ED 25-03: https://www.cisa.gov/news-events/directives/ed-25-03-identify-and-mitigate-potential-compromise-cisco-devices
- F5, Quarterly Security Notification K000156572: https://my.f5.com/manage/s/article/K000156572
- CISA Known Exploited Vulnerabilities Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- Fortinet PSIRT (FortiWeb- und FortiCloud-SSO-Advisories): https://fortiguard.fortinet.com/psirt