Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
In den letzten Wochen wurde eine aktive Kampagne entdeckt, die die Verwundbarkeit von Authentifizierungsfehlungen untersucht CVE-2026-35616 in FortiClient Enterprise Management Server (EMS), um eine Infostealer genannt EKZ verkleidet als legitimes Update von Fortinet. Der Vektor kombiniert einen Zugriffskontrollfehler in der EMS-API mit der administrativen Kapazität des Produkts, um Konfigurationsänderungen aufzuzwingen und Skripte an verwalteten Endpunkten auszuführen, um eine zentrale Management-Infrastruktur in einen Malware-Verteilkanal zu verwandeln.
Das von Arctic Wolf-Forschern beschriebene Angriffsschema beginnt mit speziell manipulierten Anträgen gegen die EMS-API, die keine gültige Authentifizierung erfordern, sodass Angreifer Remote Access Profile und VPN-Richtlinien erstellen oder modifizieren können. Sobald ein Endpunkt einen IPsec-Tunnel in Richtung eines FortiGate, legitime Komponenten wie fürtitra.exe werden dazu induziert, Skripte mit Plattformbefehlen auszuführen, und diese Skripte rufen PowerShell dazu auf, eine Binärdatei herunterzuladen, die als Fortinet-Patch dargestellt wird. Die ausführbare EKZ stiehlt Anmeldeinformationen, Karten, Cookies und andere Daten von Chromium- und Firefox-Browsern und filtert sie per HTTP an an angreifergesteuerte Server aus.

Zwei wichtige technische Elemente, die Alarme in Antwortteams einschalten sollten, sind das Aussehen in den Kettenprotokollen "Certificate not found in request header" gefolgt von Einträgen, die das Zertifikat-Update angeben (z.B. "Certificate user: fortinet-ca2... erfolgreich aktualisiert") und unerwartete Ausführung von Skripten durch FortiClient-Prozesse. Diese Signale sind zusammen mit unberechtigten Änderungen in Fernzugriffsprofilen oder neuen Verwaltungskonten eindeutige Indikatoren für das Engagement des EMS.
Die Implikationen sind ernst, weil die Kampagne ein Stück Software mit Privilegien über Hunderte oder Tausende von Endpunkten ausnutzt: Wenn die Management-Konsole kompromittiert ist, braucht der Angreifer nicht jedes Team von einem zu kompromittieren. Darüber hinaus ermöglicht die Entfernung von Cookies und Sitzungsdaten, Schutz wie MFA in vielen Dienstleistungen zu vermeiden, und die Reinigung lokaler Artefakte macht es schwierig, eine Nachverpflichtung zu erkennen. Antwortgruppen wie The Shadowserver warnten über EMS-Instanzen im Internet, und Regierungsbehörden (CISA) zwangen dringende Minderungsmaßnahmen für Bundesumwelten.
Wenn Ihre Organisation FortiClient EMS verwendet, ist die erste und dringendste Aktion die von Fortinet veröffentlichten Korrekturen und Hotfixes anwenden für die betroffenen Versionen (Fortinet veröffentlichte Notfall-Patches für die betroffenen Zeilen, und es ist wichtig, seine offiziellen Richtlinien zu beachten). Auch wenn es nicht möglich ist, sofort zu parken, wird empfohlen, die EMS-Konsolen aus dem öffentlichen Netz zu isolieren, administrativen Zugriff von zuverlässigen PIs einzuschränken und den Zugriff auf die Management-API von nicht verwalteten Netzwerken zu blockieren.
In Erkennung und Antwort geben Sie der Überprüfung der Anmeldung bei der Suche nach den oben genannten Signalen Priorität, überprüfen Sie die jüngsten Änderungen in Remote Access Profiles und VPN-Richtlinien und suchen administrative Aktivität aus ungewöhnlichen Ursprungs (VPS PIs, Tor proxies, etc.). Überwachen Sie Prozesse in Endpoints, um cmd.exe oder PowerShell Starts von Fortitray initiiert zu erkennen. exe und ermöglichen detaillierte PowerShell (script block logging) und EDR-Telemetrie, um Base64-Befehle und Remote-Downloads zu erfassen. Wenn es Anzeichen von Engagement gibt, trennen und vorhersehen die betroffenen Endpunkte, rote Anmeldeinformationen und Cookies ausgesetzt sind, und erwägen Sie die Wiederbeschaffung von Zertifikaten, die möglicherweise behandelt wurden.

Zusätzlich zu reaktiven Maßnahmen stärken die präventiven Kontrollen: Netzwerksegmentierung auf separate Managementkonsolen anwenden, administrative Privilegien durch minimale Privilegien beschränken, weiße Listen von Anwendungen implementieren, wo möglich und verwenden Anomalien-Erkennung für automatisierte Konfigurationsänderungen. Um die Distributionskette zu schützen, Wertsignaturen und Integritätsmechanismen zu aktualisieren und mit bestimmten Misstrauen Updates zu behandeln, die nicht direkt von offiziellen Fortinet-Kanälen kommen.
Für technische Details und zusätzliche Erkennungshinweise siehe die Arctic Wolf Analyse und öffentliche Informationen zur Sicherheitslücke in offiziellen Quellen: Arctic Wolf Bericht und das Sicherheitsblatt im NVD ( CVE-2026-35616) Für die Korrekturen und Mitteilungen von Fortinet sehen Sie Ihr PSIRT-Portal und Produktbenachrichtigungen bei Fortinet PSIRT.
Kurz gesagt, diese Kampagne ist eine Erinnerung daran, dass Remote-Management-Plattformen sind hochwertige Ziele: schnelles Patchen, Monitoring von Konfigurationen und Sicherstellung von Verwaltungskanälen sind kritische Maßnahmen, um zu verhindern, dass ein Werkzeug zum Schutz des Netzwerks sein Angriffsvektor wird. Wenn Sie vermuten, dass Ihr EMS beeinträchtigt wurde, priorisieren Sie die Isolation und forensische Untersuchung und kontaktieren Sie Ihren Anbieter und Antwortdienste, um die Minderung zu koordinieren.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...