Hackare utnyttjar aktivt en kritisk FortiClient EMS-sårbarhet för att distribuera infostealer-malware på sårbara system. Säkerhetsforskare varnade för att angripare missbrukar företagets hanteringsplattform för att skicka skadliga payloads direkt till hanterade enheter.

Attackerna visar hur cyberkriminella i allt större utsträckning riktar in sig på centraliserad hanteringsinfrastruktur för att kompromettera stora mängder enheter samtidigt.

Kritisk sårbarhet möjliggör obehörig åtkomst

Attackerna bygger på CVE-2026-35616, en kritisk sårbarhet för kringgående av autentisering som påverkar FortiClient Enterprise Management Server. Forskare uppgav att sårbarheten låter angripare köra obehöriga kommandon genom specialutformade förfrågningar.

Fortinet bekräftade att hotaktörer redan utnyttjar sårbarheten i verkliga attacker.

Sårbarheten påverkar FortiClient EMS version 7.4.5 och 7.4.6. Fortinet släppte säkerhetsuppdateringar och uppmanade kunder att omedelbart patcha exponerade servrar.

Eftersom EMS-plattformar hanterar endpointdistributioner och säkerhetspolicys kan angripare använda komprometterade servrar för att sprida malware genom företagsmiljöer.

Angripare distribuerar EKZ infostealer-malware

Forskare observerade att angripare använde FortiClient EMS-sårbarheten för att distribuera en tidigare okänd malwarevariant kallad EKZ infostealer. Malwaret maskerade sig som en legitim Fortinet-uppdatering för att undvika misstankar.

Angriparna missbrukade enligt uppgifter EMS-plattformens skriptfunktioner för att köra skadliga PowerShell-kommandon på hanterade system.

När EKZ väl installerats försökte malwaret stjäla webbläsarlagrade inloggningsuppgifter och annan känslig information från infekterade enheter. Forskare uppgav att malwaret skickade den stulna datan tillbaka till angriparkontrollerad infrastruktur.

Kampanjen visar riskerna med betrodda hanteringsplattformar. Om angripare tar kontroll över dessa system kan de sprida malware internt utan att väcka omedelbara misstankar.

Organisationer uppmanas att patcha omedelbart

Säkerhetsteam bör prioritera patchning av sårbara EMS-servrar och granska loggar efter ovanlig administrativ aktivitet. Forskare rekommenderade också att organisationer undersöker endpointsystem efter obehöriga skript eller misstänkta mjukvarudistributioner.

Experter rekommenderar att företag begränsar extern exponering av hanteringsservrar när det är möjligt. Företag bör också återställa potentiellt komprometterade inloggningsuppgifter om de misstänker att angripare lyckats utnyttja sårbarheten.

Infrastruktur för endpointhantering fortsätter att vara ett värdefullt mål för cyberkriminella eftersom den ofta ger privilegierad åtkomst genom stora företagsmiljöer.

Slutsats

FortiClient EMS-sårbarheten visar hur farliga sårbarheter i företagets hanteringsplattformar kan bli. Angripare använde sårbarheten för att distribuera malware som stjäl inloggningsuppgifter genom betrodd infrastruktur, vilket ökade risken för storskalig kompromettering. Organisationer bör snabbt patcha berörda system och övervaka miljöer efter tecken på obehörig aktivitet innan angripare utökar sina exploateringsförsök.


0 svar till ”FortiClient EMS-sårbarhet utnyttjas för att sprida malware”