Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
En las últimas semanas se ha detectado una campaña activa que explota la vulnerabilidad de omisión de autenticación CVE-2026-35616 en FortiClient Enterprise Management Server (EMS) para distribuir un infostealer denominado EKZ disfrazado de actualización legítima de Fortinet. El vector combina una falla de control de acceso en la API del EMS con la capacidad administrativa del producto para imponer cambios de configuración y ejecutar scripts en los endpoints gestionados, lo que transforma una infraestructura de gestión central en un canal de distribución de malware.
El esquema de ataque, descrito por investigadores de Arctic Wolf, comienza con solicitudes especialmente manipuladas contra la API del EMS que no requieren autenticación válida, lo que permite a los atacantes crear o modificar perfiles de acceso remoto y políticas de VPN. Una vez que un endpoint establece un túnel IPsec hacia un FortiGate, componentes legítimos como fortitray.exe son inducidos a ejecutar scripts por comandos de la plataforma, y esos scripts invocan PowerShell para descargar un binario que se presenta como un parche de Fortinet. El ejecutable EKZ roba credenciales, tarjetas, cookies y otros datos de navegadores Chromium y Firefox, y los exfiltra por HTTP a servidores controlados por el atacante.

Dos elementos técnicos importantes que deberían encender alarmas en los equipos de respuesta son la aparición en los logs de la cadena "Certificate not found in request header" seguida segundos después por entradas que indican actualización de certificados (por ejemplo, "Certificate user: fortinet-ca2 … successfully updated") y la ejecución inesperada de scripts por parte de procesos de FortiClient. Estas señales, junto con cambios no autorizados en perfiles de acceso remoto o nuevas cuentas administrativas, son indicadores claros de compromiso del EMS.
Las implicaciones son graves porque la campaña explota una pieza de software con privilegios sobre cientos o miles de endpoints: cuando la consola de gestión queda comprometida, el atacante no necesita comprometer cada equipo uno por uno. Además, la extracción de cookies y datos de sesión permite eludir protecciones como el MFA en muchos servicios, y la limpieza de artefactos locales dificulta la detección post-compromiso. Grupos de respuesta como The Shadowserver advirtieron sobre instancias de EMS expuestas en Internet, y agencias gubernamentales (CISA) forzaron acciones de mitigación urgentes para entornos federales.
Si su organización usa FortiClient EMS, la primera y más urgente acción es aplicar las correcciones y hotfixes publicados por Fortinet para las versiones afectadas (Fortinet publicó parches de emergencia para las líneas afectadas, y es esencial seguir sus directrices oficiales). Aun cuando no sea posible parchear de inmediato, se recomienda aislar las consolas EMS de la red pública, restringir accesos administrativos desde IPs confiables, y bloquear el acceso a la API de gestión desde redes no gestionadas.
En detección y respuesta, priorice la revisión de logs en busca de las señales mencionadas, audite cambios recientes en Remote Access Profiles y VPN policies, y busque actividad administrativa desde orígenes inusuales (IPs de VPS, proxies Tor, etc.). Monitorice procesos en endpoints gestionados para detectar lanzamientos de cmd.exe o PowerShell iniciados por fortitray.exe y habilite registro detallado de PowerShell (script block logging) y telemetría EDR para capturar comandos base64 y descargas remotas. Si existen indicios de compromiso, desconecte y forensee los endpoints afectados, rote credenciales y cookies expuestas, y considere revocar certificados que puedan haber sido manipulados.

Además de medidas reactivas, refuerce controles preventivos: aplique segmentación de red para separar consolas de gestión, limite privilegios administrativos mediante principios de mínimo privilegio, implemente listas blancas de aplicaciones donde sea viable y utilice detección de anomalías para cambios de configuración automatizados. Para proteger la cadena de distribución, valide firmas y mecanismos de integridad de las actualizaciones y trate con especial desconfianza actualizaciones que no provengan directamente de canales oficiales de Fortinet.
Para detalles técnicos y guía de detección adicional consulte el análisis de Arctic Wolf y la información pública sobre la vulnerabilidad en fuentes oficiales: reporte de Arctic Wolf y la ficha de vulnerabilidad en el NVD (CVE-2026-35616). Para las correcciones y avisos de Fortinet, consulte su portal de PSIRT y notificaciones de producto en Fortinet PSIRT.
En resumen, esta campaña es un recordatorio de que las plataformas de gestión remota son objetivos de alto valor: parchear con rapidez, monitorear configuraciones y asegurar canales de administración son medidas críticas para evitar que una herramienta diseñada para proteger la red se convierta en su vector de ataque. Si sospecha que su EMS ha sido comprometido, priorice el aislamiento y la investigación forense y contacte con su proveedor y con servicios de respuesta para coordinar la mitigación.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...