La gestión remota se vuelve vector de ataque FortiClient EMS expone a EKZ disfrazado de parche de Fortinet

Autor: Publicada 4 min de lectura 177 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

En las últimas semanas se ha detectado una campaña activa que explota la vulnerabilidad de omisión de autenticación CVE-2026-35616 en FortiClient Enterprise Management Server (EMS) para distribuir un infostealer denominado EKZ disfrazado de actualización legítima de Fortinet. El vector combina una falla de control de acceso en la API del EMS con la capacidad administrativa del producto para imponer cambios de configuración y ejecutar scripts en los endpoints gestionados, lo que transforma una infraestructura de gestión central en un canal de distribución de malware.

El esquema de ataque, descrito por investigadores de Arctic Wolf, comienza con solicitudes especialmente manipuladas contra la API del EMS que no requieren autenticación válida, lo que permite a los atacantes crear o modificar perfiles de acceso remoto y políticas de VPN. Una vez que un endpoint establece un túnel IPsec hacia un FortiGate, componentes legítimos como fortitray.exe son inducidos a ejecutar scripts por comandos de la plataforma, y esos scripts invocan PowerShell para descargar un binario que se presenta como un parche de Fortinet. El ejecutable EKZ roba credenciales, tarjetas, cookies y otros datos de navegadores Chromium y Firefox, y los exfiltra por HTTP a servidores controlados por el atacante.

La gestión remota se vuelve vector de ataque FortiClient EMS expone a EKZ disfrazado de parche de Fortinet
Imagen generada con IA.

Dos elementos técnicos importantes que deberían encender alarmas en los equipos de respuesta son la aparición en los logs de la cadena "Certificate not found in request header" seguida segundos después por entradas que indican actualización de certificados (por ejemplo, "Certificate user: fortinet-ca2 … successfully updated") y la ejecución inesperada de scripts por parte de procesos de FortiClient. Estas señales, junto con cambios no autorizados en perfiles de acceso remoto o nuevas cuentas administrativas, son indicadores claros de compromiso del EMS.

Las implicaciones son graves porque la campaña explota una pieza de software con privilegios sobre cientos o miles de endpoints: cuando la consola de gestión queda comprometida, el atacante no necesita comprometer cada equipo uno por uno. Además, la extracción de cookies y datos de sesión permite eludir protecciones como el MFA en muchos servicios, y la limpieza de artefactos locales dificulta la detección post-compromiso. Grupos de respuesta como The Shadowserver advirtieron sobre instancias de EMS expuestas en Internet, y agencias gubernamentales (CISA) forzaron acciones de mitigación urgentes para entornos federales.

Si su organización usa FortiClient EMS, la primera y más urgente acción es aplicar las correcciones y hotfixes publicados por Fortinet para las versiones afectadas (Fortinet publicó parches de emergencia para las líneas afectadas, y es esencial seguir sus directrices oficiales). Aun cuando no sea posible parchear de inmediato, se recomienda aislar las consolas EMS de la red pública, restringir accesos administrativos desde IPs confiables, y bloquear el acceso a la API de gestión desde redes no gestionadas.

En detección y respuesta, priorice la revisión de logs en busca de las señales mencionadas, audite cambios recientes en Remote Access Profiles y VPN policies, y busque actividad administrativa desde orígenes inusuales (IPs de VPS, proxies Tor, etc.). Monitorice procesos en endpoints gestionados para detectar lanzamientos de cmd.exe o PowerShell iniciados por fortitray.exe y habilite registro detallado de PowerShell (script block logging) y telemetría EDR para capturar comandos base64 y descargas remotas. Si existen indicios de compromiso, desconecte y forensee los endpoints afectados, rote credenciales y cookies expuestas, y considere revocar certificados que puedan haber sido manipulados.

La gestión remota se vuelve vector de ataque FortiClient EMS expone a EKZ disfrazado de parche de Fortinet
Imagen generada con IA.

Además de medidas reactivas, refuerce controles preventivos: aplique segmentación de red para separar consolas de gestión, limite privilegios administrativos mediante principios de mínimo privilegio, implemente listas blancas de aplicaciones donde sea viable y utilice detección de anomalías para cambios de configuración automatizados. Para proteger la cadena de distribución, valide firmas y mecanismos de integridad de las actualizaciones y trate con especial desconfianza actualizaciones que no provengan directamente de canales oficiales de Fortinet.

Para detalles técnicos y guía de detección adicional consulte el análisis de Arctic Wolf y la información pública sobre la vulnerabilidad en fuentes oficiales: reporte de Arctic Wolf y la ficha de vulnerabilidad en el NVD (CVE-2026-35616). Para las correcciones y avisos de Fortinet, consulte su portal de PSIRT y notificaciones de producto en Fortinet PSIRT.

En resumen, esta campaña es un recordatorio de que las plataformas de gestión remota son objetivos de alto valor: parchear con rapidez, monitorear configuraciones y asegurar canales de administración son medidas críticas para evitar que una herramienta diseñada para proteger la red se convierta en su vector de ataque. Si sospecha que su EMS ha sido comprometido, priorice el aislamiento y la investigación forense y contacte con su proveedor y con servicios de respuesta para coordinar la mitigación.

Cobertura

Relacionadas

Mas noticias del mismo tema.