Hackere utnytter aktivt en kritisk FortiClient EMS-sårbarhet for å distribuere infostealer-skadevare på sårbare systemer. Sikkerhetsforskere advarte om at angripere misbruker plattformen for bedriftsadministrasjon til å sende ondsinnede payloads direkte til administrerte enheter.

Angrepene viser hvordan cyberkriminelle i økende grad retter seg mot sentralisert administrasjonsinfrastruktur for å kompromittere store mengder enheter samtidig.

Kritisk sårbarhet muliggjør uautorisert tilgang

Angrepene baserer seg på CVE-2026-35616, en kritisk sårbarhet for omgåelse av autentisering som påvirker FortiClient Enterprise Management Server. Forskere opplyste at sårbarheten lar angripere kjøre uautoriserte kommandoer gjennom spesialutformede forespørsler.

Fortinet bekreftet at trusselaktører allerede utnytter sårbarheten i reelle angrep.

Sårbarheten påvirker FortiClient EMS versjon 7.4.5 og 7.4.6. Fortinet publiserte sikkerhetsoppdateringer og oppfordret kunder til å patche eksponerte servere umiddelbart.

Siden EMS-plattformer administrerer endpointutrullinger og sikkerhetspolicyer, kan angripere bruke kompromitterte servere til å spre skadevare gjennom bedriftsmiljøer.

Angripere distribuerer EKZ infostealer-skadevare

Forskere observerte at angripere brukte FortiClient EMS-sårbarheten til å distribuere en tidligere ukjent skadevarevariant kalt EKZ infostealer. Skadevaren utga seg for å være en legitim Fortinet-oppdatering for å unngå mistanke.

Angriperne misbrukte angivelig EMS-plattformens skriptfunksjoner til å kjøre ondsinnede PowerShell-kommandoer på administrerte systemer.

Når EKZ først var installert, forsøkte skadevaren å stjele lagrede nettleserlegitimasjoner og annen sensitiv informasjon fra infiserte enheter. Forskere opplyste at skadevaren sendte den stjålne informasjonen tilbake til infrastruktur kontrollert av angriperne.

Kampanjen viser risikoen knyttet til betrodde administrasjonsplattformer. Hvis angripere får kontroll over disse systemene, kan de spre skadevare internt uten å vekke umiddelbar mistanke.

Organisasjoner oppfordres til å patche umiddelbart

Sikkerhetsteam bør prioritere patching av sårbare EMS-servere og gjennomgå logger for uvanlig administrativ aktivitet. Forskere anbefalte også at organisasjoner undersøker endpointsystemer for uautoriserte skript eller mistenkelige programvaredistribusjoner.

Eksperter anbefaler å begrense ekstern eksponering av administrasjonsservere når det er mulig. Selskaper bør også tilbakestille potensielt kompromitterte legitimasjoner dersom de mistenker vellykket utnyttelse.

Infrastruktur for endpointadministrasjon forblir et verdifullt mål for cyberkriminelle fordi den ofte gir privilegert tilgang på tvers av store bedriftsmiljøer.

Konklusjon

FortiClient EMS-sårbarheten viser hvor farlige sårbarheter i bedriftsadministrasjonsplattformer kan bli. Angripere brukte sårbarheten til å distribuere skadevare som stjeler legitimasjoner gjennom betrodd infrastruktur, noe som økte risikoen for storskala kompromittering. Organisasjoner bør raskt patche berørte systemer og overvåke miljøer for tegn på uautorisert aktivitet før angripere utvider utnyttelsesforsøkene sine.


0 responses to “FortiClient EMS-sårbarhet utnyttes til å spre skadevare”