A gestão remota se torna vetor de ataque FortiClient EMS expõe EKZ disfarçado de adesivo de Fortinet

Autor: Publicada 4 min de lectura 177 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Nas últimas semanas, foi detectada uma campanha ativa que explora a vulnerabilidade de omissão de autenticação CVE-2026-35616 em FortiClient Enterprise Management Server (EMS) para distribuir um infostealer denominado EKZ disfarçado de atualização legítima de Fortinet. O vetor combina uma falha de controle de acesso na API do EMS com a capacidade administrativa do produto para impor mudanças de configuração e executar scripts nos endpoints gerenciados, o que transforma uma infraestrutura de gestão central em um canal de distribuição de malware.

O esquema de ataque, descrito por pesquisadores do Arctic Wolf, começa com solicitações especialmente manipuladas contra a API do EMS que não requerem autenticação válida, o que permite aos atacantes criar ou modificar perfis de acesso remoto e políticas de VPN. Uma vez que um endpoint estabelece um túnel IPsec para um FortiGate, componentes legítimos como fortitray.exe são induzidos a executar programas por comandos da plataforma, e esses scripts invocam o PowerShell para baixar um binário apresentado como um adesivo de Fortinet. O executável EKZ rouba credenciais, cartões, cookies e outros dados de navegadores Chromium e Firefox, e os exfiltra por HTTP a servidores controlados pelo atacante.

A gestão remota se torna vetor de ataque FortiClient EMS expõe EKZ disfarçado de adesivo de Fortinet
Imagem gerada com IA.

Dois elementos técnicos importantes que deveriam ligar alarmes nas equipas de resposta são o aparecimento nos logs da cadeia "Certificate not found in request header" Em seguida segundos depois por entradas que indicam atualização de certificados (por exemplo, "Certificate user: fortinet-ca2 ... successfully updated") e a execução inesperada de scripts por parte de processos de FortiClient. Estes sinais, juntamente com alterações não autorizadas em perfis de acesso remoto ou novas contas administrativas, são indicadores claros de compromisso do EMS.

As implicações são graves porque a campanha explora uma peça de software com privilégios sobre centenas ou milhares de endpoints: quando a consola de gestão fica comprometida, o atacante não precisa comprometer cada equipe um por um. Além disso, a extração de cookies e dados de sessão permite contornar proteções como o MFA em muitos serviços, e a limpeza de artefatos locais dificulta a detecção pós-compromissiva. Grupos de resposta como The Shadowserver alertaram sobre instâncias de EMS expostas na Internet, e agências governamentais (CISA) forçaram ações de mitigação urgentes para ambientes federais.

Se sua organização usa FortiClient EMS, a primeira e mais urgente ação é Aplicar as correcções e hotfixes publicados por Fortinet Para as versões afectadas (Fortinet publicou sistemas de emergência para as linhas afectadas e é essencial seguir as suas orientações oficiais). Mesmo que não seja possível, recomenda-se isolar os consoles EMS da rede pública, restringir acessos administrativos a partir de IPs confiáveis, e bloquear o acesso à API de gestão a partir de redes não gerenciadas.

Em detecção e resposta, priorice a revisão de logs em busca dos sinais mencionados, audite mudanças recentes no Remote Access Profiles e VPN policies, e procure atividade administrativa desde origens incomuns (IPs de VPS, proxies Tor, etc.). Monitorize processos em endpoints geridos para detectar lançamentos de cmd.exe ou PowerShell iniciados por fortitray.exe e habilite registro detalhado de PowerShell (script block logging) e telemetria EDR para capturar comandos base64 e downloads remotos. Se houver indícios de compromisso, desconecte e forensee os endpoints afetados, rote credenciais e cookies expostos, e considere revogar certificados que possam ter sido manipulados.

A gestão remota se torna vetor de ataque FortiClient EMS expõe EKZ disfarçado de adesivo de Fortinet
Imagem gerada com IA.

Além de medidas reativas, reforce controles preventivos: aplique segmentação de rede para separar consoles de gestão, limite privilégios administrativos mediante princípios de mínimo privilégio, implemente listas brancas de aplicações onde seja viável e use detecção de anomalias para mudanças de configuração automatizadas. Para proteger a cadeia de distribuição, valide assinaturas e mecanismos de integridade das actualizações e tente com especial desconfiança as atualizações que não resultam diretamente de canais oficiais de Fortinet.

Para detalhes técnicos e guia de detecção adicional, consulte a análise do Arctic Wolf e a informação pública sobre a vulnerabilidade em fontes oficiais: Relatório do Arctic Wolf e a ficha de vulnerabilidade no NVD ( CVE-2026-35616). Para correções e avisos de Fortinet, consulte o seu portal de PSIRT e notificações de produto em Fortinet PSIRT.

Em suma, esta campanha é um lembrete de que as plataformas de gestão remota são objetivos de alto valor: sistema transdérmico rapidamente, monitorar configurações e garantir canais de administração São medidas críticas para evitar que uma ferramenta concebida para proteger a rede se torne seu vetor de ataque. Se suspeitar que o seu EMS foi comprometido, priorice o isolamento e a investigação forense e contacte o seu fornecedor e os serviços de resposta para coordenar a mitigação.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.