Hackere udnytter aktivt en kritisk FortiClient EMS-sårbarhed til at distribuere infostealer-malware på sårbare systemer. Sikkerhedsforskere advarede om, at angribere misbruger virksomhedens administrationsplatform til at sende ondsindede payloads direkte til administrerede endpoints.

Angrebene viser, hvordan cyberkriminelle i stigende grad målretter centraliseret administrationsinfrastruktur for at kompromittere store mængder enheder på én gang.

Kritisk sårbarhed muliggør uautoriseret adgang

Angrebene bygger på CVE-2026-35616, en kritisk sårbarhed til omgåelse af autentificering, som påvirker FortiClient Enterprise Management Server. Forskere oplyste, at sårbarheden giver angribere mulighed for at udføre uautoriserede kommandoer gennem specialudformede forespørgsler.

Fortinet bekræftede, at trusselsaktører allerede udnytter sårbarheden i virkelige angreb.

Sårbarheden påvirker FortiClient EMS version 7.4.5 og 7.4.6. Fortinet frigav sikkerhedsopdateringer og opfordrede kunder til straks at patche eksponerede servere.

Da EMS-platforme administrerer endpoint-udrulninger og sikkerhedspolitikker, kan angribere bruge kompromitterede servere til at sprede malware på tværs af virksomhedsmiljøer.

Angribere distribuerer EKZ infostealer-malware

Forskere observerede, at angribere brugte FortiClient EMS-sårbarheden til at distribuere en tidligere ukendt malwarevariant kaldet EKZ infostealer. Malwaret forklædte sig som en legitim Fortinet-opdatering for at undgå mistanke.

Angriberne misbrugte angiveligt EMS-platformens scriptingfunktioner til at udføre ondsindede PowerShell-kommandoer på administrerede systemer.

Når EKZ først var installeret, forsøgte malwaret at stjæle browserlagrede loginoplysninger og andre følsomme data fra inficerede enheder. Forskere oplyste, at malwaret sendte de stjålne oplysninger tilbage til infrastruktur kontrolleret af angriberne.

Kampagnen fremhæver risikoen ved betroede administrationsplatforme. Hvis angribere får kontrol over disse systemer, kan de sprede malware internt uden at vække øjeblikkelig mistanke.

Organisationer opfordres til at patche straks

Sikkerhedsteams bør prioritere patching af sårbare EMS-servere og gennemgå logs for usædvanlig administrativ aktivitet. Forskere anbefalede også, at organisationer undersøger endpointsystemer for uautoriserede scripts eller mistænkelige softwareudrulninger.

Eksperter anbefaler at begrænse ekstern eksponering af administrationsservere, når det er muligt. Virksomheder bør også nulstille potentielt kompromitterede loginoplysninger, hvis de mistænker vellykket udnyttelse.

Infrastruktur til endpointadministration forbliver et værdifuldt mål for cyberkriminelle, fordi den ofte giver privilegeret adgang på tværs af store virksomhedsmiljøer.

Konklusion

FortiClient EMS-sårbarheden viser, hvor farlige sårbarheder i virksomheders administrationsplatforme kan blive. Angribere brugte sårbarheden til at distribuere malware, som stjæler loginoplysninger gennem betroet infrastruktur, hvilket øgede risikoen for storskala kompromittering. Organisationer bør hurtigt patche berørte systemer og overvåge miljøer for tegn på uautoriseret aktivitet, før angribere udvider deres udnyttelsesforsøg.


0 svar til “FortiClient EMS-sårbarhed udnyttes til at distribuere malware”