Remote-Management wird ein FortiClient EMS-Angriffsvektor zeigt EKZ als Fortinet-Patch verkleidet

Autor: Veröffentlicht 4 min de lectura 177 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

In den letzten Wochen wurde eine aktive Kampagne entdeckt, die die Verwundbarkeit von Authentifizierungsfehlungen untersucht CVE-2026-35616 in FortiClient Enterprise Management Server (EMS), um eine Infostealer genannt EKZ verkleidet als legitimes Update von Fortinet. Der Vektor kombiniert einen Zugriffskontrollfehler in der EMS-API mit der administrativen Kapazität des Produkts, um Konfigurationsänderungen aufzuzwingen und Skripte an verwalteten Endpunkten auszuführen, um eine zentrale Management-Infrastruktur in einen Malware-Verteilkanal zu verwandeln.

Das von Arctic Wolf-Forschern beschriebene Angriffsschema beginnt mit speziell manipulierten Anträgen gegen die EMS-API, die keine gültige Authentifizierung erfordern, sodass Angreifer Remote Access Profile und VPN-Richtlinien erstellen oder modifizieren können. Sobald ein Endpunkt einen IPsec-Tunnel in Richtung eines FortiGate, legitime Komponenten wie fürtitra.exe werden dazu induziert, Skripte mit Plattformbefehlen auszuführen, und diese Skripte rufen PowerShell dazu auf, eine Binärdatei herunterzuladen, die als Fortinet-Patch dargestellt wird. Die ausführbare EKZ stiehlt Anmeldeinformationen, Karten, Cookies und andere Daten von Chromium- und Firefox-Browsern und filtert sie per HTTP an an angreifergesteuerte Server aus.

Remote-Management wird ein FortiClient EMS-Angriffsvektor zeigt EKZ als Fortinet-Patch verkleidet
Bild generiert mit IA.

Zwei wichtige technische Elemente, die Alarme in Antwortteams einschalten sollten, sind das Aussehen in den Kettenprotokollen "Certificate not found in request header" gefolgt von Einträgen, die das Zertifikat-Update angeben (z.B. "Certificate user: fortinet-ca2... erfolgreich aktualisiert") und unerwartete Ausführung von Skripten durch FortiClient-Prozesse. Diese Signale sind zusammen mit unberechtigten Änderungen in Fernzugriffsprofilen oder neuen Verwaltungskonten eindeutige Indikatoren für das Engagement des EMS.

Die Implikationen sind ernst, weil die Kampagne ein Stück Software mit Privilegien über Hunderte oder Tausende von Endpunkten ausnutzt: Wenn die Management-Konsole kompromittiert ist, braucht der Angreifer nicht jedes Team von einem zu kompromittieren. Darüber hinaus ermöglicht die Entfernung von Cookies und Sitzungsdaten, Schutz wie MFA in vielen Dienstleistungen zu vermeiden, und die Reinigung lokaler Artefakte macht es schwierig, eine Nachverpflichtung zu erkennen. Antwortgruppen wie The Shadowserver warnten über EMS-Instanzen im Internet, und Regierungsbehörden (CISA) zwangen dringende Minderungsmaßnahmen für Bundesumwelten.

Wenn Ihre Organisation FortiClient EMS verwendet, ist die erste und dringendste Aktion die von Fortinet veröffentlichten Korrekturen und Hotfixes anwenden für die betroffenen Versionen (Fortinet veröffentlichte Notfall-Patches für die betroffenen Zeilen, und es ist wichtig, seine offiziellen Richtlinien zu beachten). Auch wenn es nicht möglich ist, sofort zu parken, wird empfohlen, die EMS-Konsolen aus dem öffentlichen Netz zu isolieren, administrativen Zugriff von zuverlässigen PIs einzuschränken und den Zugriff auf die Management-API von nicht verwalteten Netzwerken zu blockieren.

In Erkennung und Antwort geben Sie der Überprüfung der Anmeldung bei der Suche nach den oben genannten Signalen Priorität, überprüfen Sie die jüngsten Änderungen in Remote Access Profiles und VPN-Richtlinien und suchen administrative Aktivität aus ungewöhnlichen Ursprungs (VPS PIs, Tor proxies, etc.). Überwachen Sie Prozesse in Endpoints, um cmd.exe oder PowerShell Starts von Fortitray initiiert zu erkennen. exe und ermöglichen detaillierte PowerShell (script block logging) und EDR-Telemetrie, um Base64-Befehle und Remote-Downloads zu erfassen. Wenn es Anzeichen von Engagement gibt, trennen und vorhersehen die betroffenen Endpunkte, rote Anmeldeinformationen und Cookies ausgesetzt sind, und erwägen Sie die Wiederbeschaffung von Zertifikaten, die möglicherweise behandelt wurden.

Remote-Management wird ein FortiClient EMS-Angriffsvektor zeigt EKZ als Fortinet-Patch verkleidet
Bild generiert mit IA.

Zusätzlich zu reaktiven Maßnahmen stärken die präventiven Kontrollen: Netzwerksegmentierung auf separate Managementkonsolen anwenden, administrative Privilegien durch minimale Privilegien beschränken, weiße Listen von Anwendungen implementieren, wo möglich und verwenden Anomalien-Erkennung für automatisierte Konfigurationsänderungen. Um die Distributionskette zu schützen, Wertsignaturen und Integritätsmechanismen zu aktualisieren und mit bestimmten Misstrauen Updates zu behandeln, die nicht direkt von offiziellen Fortinet-Kanälen kommen.

Für technische Details und zusätzliche Erkennungshinweise siehe die Arctic Wolf Analyse und öffentliche Informationen zur Sicherheitslücke in offiziellen Quellen: Arctic Wolf Bericht und das Sicherheitsblatt im NVD ( CVE-2026-35616) Für die Korrekturen und Mitteilungen von Fortinet sehen Sie Ihr PSIRT-Portal und Produktbenachrichtigungen bei Fortinet PSIRT.

Kurz gesagt, diese Kampagne ist eine Erinnerung daran, dass Remote-Management-Plattformen sind hochwertige Ziele: schnelles Patchen, Monitoring von Konfigurationen und Sicherstellung von Verwaltungskanälen sind kritische Maßnahmen, um zu verhindern, dass ein Werkzeug zum Schutz des Netzwerks sein Angriffsvektor wird. Wenn Sie vermuten, dass Ihr EMS beeinträchtigt wurde, priorisieren Sie die Isolation und forensische Untersuchung und kontaktieren Sie Ihren Anbieter und Antwortdienste, um die Minderung zu koordinieren.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.