As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Nas últimas semanas, foi detectada uma campanha ativa que explora a vulnerabilidade de omissão de autenticação CVE-2026-35616 em FortiClient Enterprise Management Server (EMS) para distribuir um infostealer denominado EKZ disfarçado de atualização legítima de Fortinet. O vetor combina uma falha de controle de acesso na API do EMS com a capacidade administrativa do produto para impor mudanças de configuração e executar scripts nos endpoints gerenciados, o que transforma uma infraestrutura de gestão central em um canal de distribuição de malware.
O esquema de ataque, descrito por pesquisadores do Arctic Wolf, começa com solicitações especialmente manipuladas contra a API do EMS que não requerem autenticação válida, o que permite aos atacantes criar ou modificar perfis de acesso remoto e políticas de VPN. Uma vez que um endpoint estabelece um túnel IPsec para um FortiGate, componentes legítimos como fortitray.exe são induzidos a executar programas por comandos da plataforma, e esses scripts invocam o PowerShell para baixar um binário apresentado como um adesivo de Fortinet. O executável EKZ rouba credenciais, cartões, cookies e outros dados de navegadores Chromium e Firefox, e os exfiltra por HTTP a servidores controlados pelo atacante.

Dois elementos técnicos importantes que deveriam ligar alarmes nas equipas de resposta são o aparecimento nos logs da cadeia "Certificate not found in request header" Em seguida segundos depois por entradas que indicam atualização de certificados (por exemplo, "Certificate user: fortinet-ca2 ... successfully updated") e a execução inesperada de scripts por parte de processos de FortiClient. Estes sinais, juntamente com alterações não autorizadas em perfis de acesso remoto ou novas contas administrativas, são indicadores claros de compromisso do EMS.
As implicações são graves porque a campanha explora uma peça de software com privilégios sobre centenas ou milhares de endpoints: quando a consola de gestão fica comprometida, o atacante não precisa comprometer cada equipe um por um. Além disso, a extração de cookies e dados de sessão permite contornar proteções como o MFA em muitos serviços, e a limpeza de artefatos locais dificulta a detecção pós-compromissiva. Grupos de resposta como The Shadowserver alertaram sobre instâncias de EMS expostas na Internet, e agências governamentais (CISA) forçaram ações de mitigação urgentes para ambientes federais.
Se sua organização usa FortiClient EMS, a primeira e mais urgente ação é Aplicar as correcções e hotfixes publicados por Fortinet Para as versões afectadas (Fortinet publicou sistemas de emergência para as linhas afectadas e é essencial seguir as suas orientações oficiais). Mesmo que não seja possível, recomenda-se isolar os consoles EMS da rede pública, restringir acessos administrativos a partir de IPs confiáveis, e bloquear o acesso à API de gestão a partir de redes não gerenciadas.
Em detecção e resposta, priorice a revisão de logs em busca dos sinais mencionados, audite mudanças recentes no Remote Access Profiles e VPN policies, e procure atividade administrativa desde origens incomuns (IPs de VPS, proxies Tor, etc.). Monitorize processos em endpoints geridos para detectar lançamentos de cmd.exe ou PowerShell iniciados por fortitray.exe e habilite registro detalhado de PowerShell (script block logging) e telemetria EDR para capturar comandos base64 e downloads remotos. Se houver indícios de compromisso, desconecte e forensee os endpoints afetados, rote credenciais e cookies expostos, e considere revogar certificados que possam ter sido manipulados.

Além de medidas reativas, reforce controles preventivos: aplique segmentação de rede para separar consoles de gestão, limite privilégios administrativos mediante princípios de mínimo privilégio, implemente listas brancas de aplicações onde seja viável e use detecção de anomalias para mudanças de configuração automatizadas. Para proteger a cadeia de distribuição, valide assinaturas e mecanismos de integridade das actualizações e tente com especial desconfiança as atualizações que não resultam diretamente de canais oficiais de Fortinet.
Para detalhes técnicos e guia de detecção adicional, consulte a análise do Arctic Wolf e a informação pública sobre a vulnerabilidade em fontes oficiais: Relatório do Arctic Wolf e a ficha de vulnerabilidade no NVD ( CVE-2026-35616). Para correções e avisos de Fortinet, consulte o seu portal de PSIRT e notificações de produto em Fortinet PSIRT.
Em suma, esta campanha é um lembrete de que as plataformas de gestão remota são objetivos de alto valor: sistema transdérmico rapidamente, monitorar configurações e garantir canais de administração São medidas críticas para evitar que uma ferramenta concebida para proteger a rede se torne seu vetor de ataque. Se suspeitar que o seu EMS foi comprometido, priorice o isolamento e a investigação forense e contacte o seu fornecedor e os serviços de resposta para coordenar a mitigação.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...