КИБЕРБЕЗОПАСНОСТЬ

Уязвимость FortiClient EMS используют для кражи паролей

Критическая CVE-2026-35616 с оценкой 9.1 уже используется в атаках: через FortiClient EMS злоумышленники разворачивают стилер на управляемых ПК.

✍️ Редакция iTech News | 29.05.2026 | ⏱ 4 мин | Источник: The Hacker News
Уязвимость FortiClient EMS используют для кражи паролей

Критическая уязвимость FortiClient EMS с оценкой 9.1 по CVSS уже ушла в практическую эксплуатацию: злоумышленники используют брешь, чтобы разослать стилер учетных данных на управляемые рабочие станции. Для компаний это неприятный сценарий не только из-за самой кражи паролей, но и потому, что в роли канала доставки выступает доверенная система администрирования endpoints.

По данным The Hacker News, в мае 2026 года такую активность зафиксировала Arctic Wolf. Речь идет о CVE-2026-35616, критической pre-auth уязвимости в FortiClient Endpoint Management Server, которая позволяет обойти аутентификацию API и затем повысить привилегии. Fortinet уже закрыла проблему в FortiClient EMS 7.4.7 и более новых версиях, но окно между публикацией патча и фактическим обновлением инфраструктуры, похоже, оказалось для атакующих вполне рабочим.

Схема атаки выглядит особенно неприятно именно для администраторов корпоративных парков. После компрометации EMS злоумышленники не пытаются отдельно взламывать каждый ноутбук или сервер. Вместо этого они меняют конфигурации в самой управляющей системе: откладывают напоминания об обновлении, правят настройки Remote Access Profile и endpoint policy, а затем подсовывают вредоносный скрипт на исполнение конечным устройствам. Иными словами, одна удачная атака на сервер управления превращает весь пул подключенных endpoint-ов в потенциальные цели.

Arctic Wolf отдельно подчеркивает, что злоумышленники использовали штатный путь доставки команд, из-за чего активность была похожа на обычные административные операции. Это и есть самый раздражающий момент для blue team: атака не ломится в дверь ломом, а проходит через вход для обслуживающего персонала, еще и в фирменной форме. В наблюдаемой цепочке применялся легитимный файл fortitray.exe, связанный с FortiClient. Через него запускался .cmd-скрипт с помощью cmd.exe, а уже тот дергал PowerShell-скрипт в Base64. PowerShell скачивал полезную нагрузку, запускал ее и отправлял результаты на IP-адрес 83.138.53[.]110 по HTTP POST.

Сам вредоносный файл маскировался под обновление Fortinet и назывался FortiEndpoint_Patch.exe. По сути это ранее не описанный Windows-стилер, ориентированный на сбор чувствительных данных из браузеров на движках Chromium и Gecko. В список интересов входят пароли, cookies и данные автозаполнения, включая сведения банковских карт, адреса и телефоны. Собранная информация записывается в лог и сохраняется в каталоге ProgramData. Любопытная техническая деталь: сам стилер не умеет напрямую отправлять данные наружу. Этим занимается именно PowerShell-обвязка. Для защитников это важная подсказка: если смотреть только на сетевое поведение исполняемого файла, можно недооценить инцидент.

Практический смысл этой истории шире, чем очередная новость про одну CVE. Уязвимость FortiClient EMS показывает старую, но все еще болезненную проблему: системы централизованного управления становятся точкой сверхконцентрации доверия. Пока они работают штатно, это удобно. Когда их берут под контроль, администраторский контур превращается в механизм массовой доставки малвари. В таком сценарии даже неплохо сегментированная инфраструктура получает неприятный сюрприз: атакующему не нужно пробивать отдельный маршрут до каждого устройства, потому что этот маршрут уже построен и одобрен самой компанией.

Для разработчиков и DevOps-команд здесь тоже есть вполне прикладной вывод. Кража браузерных cookies и сохраненных учетных данных давно бьет не только по сотрудникам бэк-офиса, но и по инженерным контурам. Сессии в облачных панелях, внутренних админках, системах CI/CD, корпоративных VPN-порталах, почте и таск-трекерах нередко живут в браузере дольше, чем хотелось бы службе безопасности. Arctic Wolf прямо указывает, что похищенные cookies и сохраненные креды могут дать атакующим доступ к облачным сервисам, внутренним приложениям и другим аутентифицированным ресурсам. В отдельных случаях повторное использование сессии позволяет обойти даже MFA: не потому, что многофакторка сломалась, а потому, что злоумышленник приходит уже с действующей сессией, а не заходит заново.

Для бизнеса это означает, что инцидент с уязвимостью FortiClient EMS нельзя рассматривать как локальную проблему одного security-продукта. Если сервер управления endpoints скомпрометирован, последствия быстро выходят за рамки EDR или MDM-контуров. Дальше могут начаться кража корпоративных аккаунтов, боковое перемещение через браузерные сессии, доступ к SaaS-сервисам и повторные волны закрепления в инфраструктуре. Поэтому минимальный здравый набор действий здесь вполне очевиден: проверить версию EMS и наличие обновления до 7.4.7 или выше, поднять историю изменений политик и профилей удаленного доступа, поискать аномальные PowerShell-команды и Base64-пейлоады, а также проверить, не запускались ли на хостах fortitray.exe и подозрительные .cmd-сценарии вне ожидаемых регламентов.

Отдельный урок этой истории в том, что рынок защиты endpoints все чаще атакуют через их же управленческую плоскость. Чем больше в компании автоматизации, централизованных политик и удаленного управления, тем выше цена одной ошибки в таком узле. Уязвимость FortiClient EMS в этом смысле выглядит не исключением, а очередным напоминанием: доверенные системы администрирования надо защищать как активы первого класса, иначе следующий «патч» может оказаться не обновлением, а аккуратно завернутой кражей всех сессий, до которых дотянется браузер пользователя.

Поделиться: Telegram X LinkedIn