КИБЕРБЕЗОПАСНОСТЬ

Через уязвимость FortiClient EMS распространяют стилер EKZ

CVE-2026-35616 в FortiClient EMS уже используют в атаках: через сервер управления злоумышленники доставляют стилер EKZ на корпоративные ПК

✍️ Редакция iTech News | 29.05.2026 | ⏱ 4 мин | 👁 1 | Источник: BleepingComputer
Через уязвимость FortiClient EMS распространяют стилер EKZ

Критическая уязвимость FortiClient EMS уже работает не как строчка в бюллетене, а как реальный канал доставки вредоноса в корпоративную сеть. Через CVE-2026-35616 атакующие проталкивают инфостилер EKZ на конечные устройства, и для команд, которые держат на Fortinet удаленный доступ и управление VPN-политиками, это плохая новость без лишних оговорок.

По данным BleepingComputer, речь идет об обходе аутентификации в FortiClient Enterprise Management Server, который позволяет удаленному неаутентифицированному злоумышленнику выполнять произвольные команды или код через специально сформированные запросы. Fortinet еще в начале апреля подтвердила эксплуатацию проблемы и выпустила экстренные хотфиксы для версий 7.4.5 и 7.4.6. Тогда же CISA потребовала от федеральных агентств США закрыть вопрос с уязвимыми инстансами до конца той недели, а The Shadowserver Foundation сообщала примерно о 2000 EMS-серверов, доступных из интернета. Для enterprise-продукта это уже не просто техническая деталь, а довольно внятная поверхность атаки.

Дальше начинается часть, которая особенно неприятна для ИБ-команд и администраторов инфраструктуры. Как заметили исследователи Arctic Wolf, злоумышленник сначала использует endpoint API FortiClient EMS для административных действий без аутентификации. После этого меняет конфигурацию EMS и VPN-политики так, чтобы в рабочий процесс попал вредоносный скрипт. Когда конечная точка поднимает IPsec-туннель к FortiGate, легитимный процесс fortitray.exe запускает через Command Prompt batch-скрипты, а те уже дергают PowerShell с base64-кодированной нагрузкой. Нагрузка скачивает и запускает малварь, замаскированную под обновление Fortinet, а затем уводит собранные данные на VPS атакующего по HTTP. Выглядит почти как штатное обслуживание клиента, и в этом как раз главная подлость схемы.

Сам EKZ, судя по описанию Arctic Wolf, не пытается изобрести новый жанр и работает как вполне прагматичный стилер. Он нацелен на браузеры семейства Chromium и Firefox, вытаскивает сохраненные данные в текстовые файлы и умеет обходить защиту зашифрованных паролей. В список интересов входят учетные данные, данные банковских карт, адреса, номера телефонов и cookie. Последний пункт особенно важен: cookie нередко дают доступ к уже авторизованным сессиям и позволяют обходить многофакторную аутентификацию без отдельного логина. Для бизнеса это означает, что инцидент может не ограничиться одним зараженным ноутбуком. Риск быстро смещается в сторону компрометации SaaS-аккаунтов, внутренних порталов, облачных консолей и всего, что сотрудник когда-либо открывал в браузере.

Отдельно настораживает не только сама уязвимость FortiClient EMS, но и способ доставки. Обычно пользователям объясняют, что нужно опасаться подозрительных вложений, фишинговых писем и случайных загрузок. Здесь же вредонос приходит через доверенную корпоративную цепочку управления конечными точками. Иначе говоря, злоумышленник не уговаривает сотрудника нажать на странный файл, а встраивается в инфраструктуру, которая сама считается «правильной» и служебной. Для российских компаний с гибридным режимом работы, VPN-доступом подрядчиков и большим парком удаленных устройств это сценарий особенно неприятный: заражение выглядит как часть штатного процесса подключения к сети.

Есть и практические индикаторы, которые можно проверить без философии о киберустойчивости. Arctic Wolf пишет, что одним из признаков попытки эксплуатации может быть строка Certificate not found in request header. в логах. В лабораторных тестах через несколько секунд после этого появлялась запись о том, что пользователь сертификата fortinet-ca2 был успешно обновлен. Исследователи рекомендуют смотреть на аномалии в аутентификации по сертификатам и на неожиданные изменения конфигураций Remote Access Profile. Любая подозрительная административная активность тоже должна поднимать флаг: новые учетные записи, входы из непривычных источников вроде Tor или VPS-адресов, а также действия, ведущие к изменению конфигурации. Это тот случай, когда журнал аудита важнее красивого дашборда: если изменения в EMS и VPN-политиках никто не видит сразу, атака получает лишние минуты, а иногда и часы форы.

Для разработчиков и продуктовых команд эта история тоже не чужая. Во-первых, компрометация браузерных данных сотрудников легко приводит к захвату доступов в CI/CD, issue tracker, облачные кабинеты, CRM и панели аналитики. Во-вторых, сама логика атаки в очередной раз показывает, как быстро «вспомогательный» инфраструктурный сервис превращается в центральную точку отказа. FortiClient EMS для многих организаций не тот продукт, о котором вспоминают каждый день, пока он работает. Но именно такие системы часто получают высокие привилегии, доступ к политикам и доверие со стороны рабочих станций. Если их оставить наружу без жесткого контроля, одна уязвимость начинает играть роль внутреннего оркестратора компрометации.

Рынок, в общем, движется в знакомом направлении: атакующим все меньше интересны шумные массовые кампании, если можно взять одну уязвимость в управляющем контуре и превратить легитимный механизм администрирования в канал распространения малвари. История с CVE-2026-35616 показывает, что патчить нужно не только публичные веб-приложения и VPN-шлюзы, но и серверы управления, которые часто живут в полутени инфраструктуры. Вопрос уже не в том, будут ли такие цепочки повторяться, а в том, сколько компаний успеют пересмотреть модель доверия к собственным системам управления до следующей кампании. BleepingComputer

Поделиться: Telegram X LinkedIn