La gestion à distance devient un vecteur d'attaque EMS FortiClient expose EKZ déguisé en patch Fortinet

Auteur: Publié 5 min de lectura 177 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Ces dernières semaines, une campagne active a été détectée qui explore la vulnérabilité de l'omission d'authentification CVE-2026-35616 dans FortiClient Enterprise Management Server (EMS) pour distribuer une infostealer appelé EKZ déguisé en une mise à jour légitime de Fortinet. Le vecteur combine une défaillance de contrôle d'accès dans l'API EMS avec la capacité administrative du produit d'imposer des modifications de configuration et d'exécuter des scripts sur des paramètres gérés, transformant une infrastructure de gestion centrale en un canal de distribution de logiciels malveillants.

Le schéma d'attaque, décrit par les chercheurs d'Arctic Wolf, commence par des requêtes spécialement manipulées contre l'API EMS qui ne nécessitent pas d'authentification valide, permettant aux attaquants de créer ou de modifier des profils d'accès à distance et des politiques VPN. Une fois qu'un paramètre définit un tunnel IPsec vers un FortiGate, des composants légitimes tels que Fortitra.exe sont induits à exécuter des scripts par des commandes de plate-forme, et ces scripts invoquent PowerShell pour télécharger un binaire qui est présenté comme un patch Fortinet. L'exécutable EKZ vole les identifiants, les cartes, les cookies et d'autres données des navigateurs Chrome et Firefox, et les exfiltre par HTTP aux serveurs contrôlés par l'attaquant.

La gestion à distance devient un vecteur d'attaque EMS FortiClient expose EKZ déguisé en patch Fortinet
Image générée avec IA.

Deux éléments techniques importants qui devraient déclencher des alarmes dans les équipes d'intervention sont l'apparition dans les registres de chaîne "Certificat non trouvé dans l'en-tête de requête" suivi d'entrées indiquant la mise à jour du certificat (par exemple "Certificate user: fortinet-ca2... successful update") et l'exécution inattendue de scripts par les processus FortiClient. Ces signaux, ainsi que les changements non autorisés dans les profils d'accès à distance ou les nouveaux comptes administratifs, sont des indicateurs clairs de l'engagement du SGE.

Les implications sont sérieuses parce que la campagne exploite un logiciel avec des privilèges sur des centaines ou des milliers de terminaux : lorsque la console de gestion est compromise, l'attaquant n'a pas besoin de compromettre chaque équipe un par un. En outre, la suppression des cookies et des données de session permet d'éviter des protections telles que MFA dans de nombreux services, et le nettoyage des artefacts locaux rend difficile la détection post-engagement. Des groupes d'intervention comme The Shadowserver ont mis en garde contre les cas de SGE exposés sur Internet, et les organismes gouvernementaux (CISA) ont imposé des mesures d'atténuation urgentes pour les environnements fédéraux.

Si votre organisation utilise FortiClient EMS, la première et la plus urgente est appliquer les corrections et hotfixs publiés par Fortinet pour les versions touchées (les correctifs d'urgence de Fortinet publiés pour les lignes touchées, et il est essentiel de suivre ses directives officielles). Même s'il n'est pas possible de se garer immédiatement, il est recommandé d'isoler les consoles EMS du réseau public, de restreindre l'accès administratif des IP fiables et de bloquer l'accès à l'API de gestion des réseaux non gérés.

Dans le domaine de la détection et de la réponse, donner la priorité à l'examen du journal de recherche des signaux susmentionnés, vérifier les changements récents dans les profils d'accès à distance et les politiques VPN, et rechercher des activités administratives d'origine inhabituelle (IP VPS, proxies Tor, etc.). Surveiller les processus dans les paramètres réussis à détecter les lancements de cmd.exe ou de PowerShell initiés par fortitray. exe et permet à PowerShell (logage des blocs de scripts) et à la télémétrie EDR de capturer les commandes base64 et les téléchargements à distance. S'il y a des signes d'engagement, déconnecter et prévoir les paramètres touchés, les références de rote et les cookies exposés, et envisager de révoquer les certificats qui pourraient avoir été traités.

La gestion à distance devient un vecteur d'attaque EMS FortiClient expose EKZ déguisé en patch Fortinet
Image générée avec IA.

Outre les mesures réactives, renforcer les contrôles préventifs : appliquer la segmentation du réseau à des consoles de gestion distinctes, limiter les privilèges administratifs au moyen de principes de privilège minimum, mettre en place des listes blanches d'applications lorsque cela est possible et utiliser la détection d'anomalies pour les changements de configuration automatisés. Pour protéger la chaîne de distribution, les signatures de valeur et mettre à jour les mécanismes d'intégrité et traiter avec des mises à jour de méfiance particulières qui ne proviennent pas directement des canaux officiels Fortinet.

Pour obtenir des détails techniques et un guide de détection supplémentaire, consultez l'analyse du loup arctique et l'information publique sur la vulnérabilité des sources officielles : Rapport du loup arctique et la fiche de vulnérabilité dans le NVD ( CVE-2026-35616). Pour les corrections et les avis de Fortinet, consultez votre portail PSIRT et les notifications de produit à Fortinet PSIRT.

Bref, cette campagne rappelle que les plateformes de gestion à distance sont des objectifs de grande valeur : patching rapide, configurations de surveillance et assurer les canaux d'administration sont des mesures critiques pour empêcher un outil conçu pour protéger le réseau de devenir son vecteur d'attaque. Si vous soupçonnez que votre SGE a été compromis, prioriser l'isolement et l'enquête médico-légale et communiquer avec votre fournisseur et les services d'intervention pour coordonner l'atténuation.

Couverture

Autres

Plus de nouvelles sur le même sujet.