Arctic Wolf повідомила, що зловмисники використали FortiClient EMS CVE-2026-35616, щоб перетворити довірений канал керування endpoints на доставку шкідливого ПЗ. Корисне навантаження маскували під патч Fortinet, але на керованих Windows-пристроях воно запускалося як FortiEndpoint_Patch.exe і працювало як EKZ Stealer для крадіжки браузерних паролів, cookie та autofill-даних.
Ключовий ризик не обмежується самим EMS-сервером. Якщо атакувальник змінив конфігурацію FortiClient EMS, перевіряти треба і керовані пристрої, які отримують VPN-профілі або endpoint-політики з цього сервера. Ситуація схожа на інші атаки, де довірений канал оновлення або завантаження стає шляхом доставки шкідливого коду, як у випадку фейкових завантажень із Deno RAT.
Що сталося
Fortinet описує CVE-2026-35616 як помилку контролю доступу у FortiClient EMS, яка може дозволити неавтентифікованому атакувальнику виконувати несанкціонований код або команди через спеціально сформовані запити. Fortinet підтвердила експлуатацію в реальних атаках і радить клієнтам застосувати hotfix для FortiClient EMS 7.4.5 та 7.4.6 або перейти на виправлену гілку.
Дані Arctic Wolf показують наступний етап атаки: після доступу до EMS зловмисники змінювали Remote Access Profile або endpoint-політики так, щоб компоненти FortiClient запускали скрипти на керованих пристроях. Спостережуваний ланцюжок виглядав як fortitray.exe або ipsec.exe, далі cmd.exe, PowerShell і потім EKZ Stealer. Це вже не одиничне зараження, а компрометація системи керування з наслідками для endpoints.
Кого це стосується
| Середовище | Ризик і перша перевірка |
|---|---|
| FortiClient EMS 7.4.5 або 7.4.6 | Спочатку застосуйте hotfix або оновлення. Потім перевірте, чи був EMS-інтерфейс доступний з недовірених мереж. |
| Endpoints з FortiClient VPN-профілями | Шукайте несподівані скрипти у C:\Program Files\Fortinet\FortiClient\logs\Trace\scripts\ і PowerShell після подій VPN/IPsec. |
| Браузери на підозрілих hosts | Вважайте збережені паролі, cookie та autofill-дані потенційно скомпрометованими до завершення перевірки й ротації доступів. |
Що краде EKZ Stealer
За даними Arctic Wolf, EKZ Stealer працює з Chromium-браузерами, Microsoft Edge, Firefox та іншими Gecko-based браузерами. Він може витягувати збережені паролі, cookie, autofill-дані, адреси, телефони й платіжні записи з автозаповнення. Cookie сесій особливо небезпечні, бо іноді дозволяють повторно використати вже авторизований сеанс без стандартного входу.
Якщо endpoint має такий ланцюжок процесів, не починайте лише зі зміни паролів. Спершу ізолюйте та очистіть пристрій, збережіть корисні логи, а вже потім змінюйте паролі, відкликайте активні сесії та перевіряйте акаунти з чистого пристрою.
Що перевірити зараз
- Закрийте вразливість в EMS. Застосуйте hotfix для FortiClient EMS 7.4.5/7.4.6 або перейдіть на виправлену версію, щойно вона доступна для вашої гілки. Доступ до EMS залиште лише з довірених admin-мереж.
- Перевірте EMS-логи. Arctic Wolf виділяє
Certificate not found in request header, після якого швидко з’являється подія оновлення certificate user, як високосигнальну ознаку. - Перегляньте зміни конфігурації. Особливо Remote Access Profile, endpoint policy, script settings і зміни нагадувань про оновлення навколо підозрілих входів або API-активності.
- Перевірте endpoints. Шукайте GUID-named
.cmdфайли у trace script paths FortiClient, прихований або base64 PowerShell і завантаження з raw IP-інфраструктури. - Припиніть наслідки крадіжки доступів. Якщо EKZ міг запускатися, ізолюйте hosts, проскануйте їх, відкличте браузерні сесії, змініть паролі та перевірте cloud/account activity за період ризику.
Gridinsoft Anti-Malware можна використати як second-opinion сканер на Windows endpoints після ізоляції, особливо якщо PowerShell або фейковий patch executable вже зникли з диска. Для ширшого контексту адміністраторських CVE подивіться також наш матеріал про PAN-OS CVE-2026-0257 і GlobalProtect VPN.
FAQ
Це проблема тільки FortiClient EMS-сервера?
Ні. Вразливість починається з EMS, але описана кампанія використовувала керовану конфігурацію, щоб запускати скрипти на endpoint-пристроях.
Які версії FortiClient EMS треба перевірити?
Fortinet вказує FortiClient EMS 7.4.5-7.4.6 як уразливі, а FortiClient EMS 7.2 як неуразливу гілку. Дотримуйтеся актуальних інструкцій Fortinet для вашого deployment.
Який файл фігурує в атаці?
Arctic Wolf спостерігала EKZ Stealer локально як FortiEndpoint_Patch.exe; доставка payload також була пов’язана з p.exe на інфраструктурі атакувальників.
Чи достатньо просто змінити паролі?
Ні. Якщо host міг бути заражений, спершу ізолюйте та очистіть його. Потім змінюйте паролі, відкликайте сесії та перевіряйте активність з чистого пристрою.
Джерела
- Arctic Wolf Labs. “FortiClient EMS Exploited via CVE-2026-35616 to Deliver EKZ Infostealer Disguised as a Fortinet Patch.” Arctic Wolf, 27 травня 2026, дата доступу 31 травня 2026. https://arcticwolf.com/resources/blog/forticlient-ems-exploited-via-cve-2026-35616-to-deliver-ekz-infostealer-disguised-as-a-fortinet-patch/
- Fortinet PSIRT. “API authentication and authorization bypass.” FortiGuard Labs advisory FG-IR-26-099, опубліковано 4 квітня 2026, дата доступу 31 травня 2026. https://fortiguard.fortinet.com/psirt/FG-IR-26-099
