Hackers están explotando una vulnerabilidad de omisión de autenticación (CVE-2026-35616) en FortiClient Enterprise Management Server (EMS) para distribuir un robador de credenciales no documentado llamado EKZ. El atacante disfrazó el malware como una actualización para los endpoints de Fortinet y lo ejecutó a través de flujos de trabajo de scripting VPN gestionados por FortiClient.
La vulnerabilidad crítica explotada es un fallo de control de acceso impropio que permite a atacantes remotos no autenticados ejecutar código o comandos arbitrarios mediante solicitudes especialmente diseñadas. Fortinet confirmó a principios de abril que estaba siendo explotada y lanzó parches de emergencia para las versiones 7.4.5 y 7.4.6 del producto.
CISA reaccionó rápidamente a la actividad maliciosa y ordenó a las agencias federales asegurar sus instancias antes de fin de semana, mientras que The Shadowserver Foundation informó en ese momento que veía 2,000 instancias EMS expuestas en internet.
A principios de este mes, la empresa de ciberseguridad Arctic Wolf observó ataques que aprovechaban la vulnerabilidad para distribuir el robador EKZ. Los investigadores señalan que la intrusión comienza abusando de las API de endpoints para realizar acciones administrativas sin autenticación. Luego, el atacante modifica la configuración de EMS y las políticas VPN para introducir la ejecución de scripts maliciosos.
Segundos después de que los endpoints establecieran un túnel IPsec con un firewall FortiGate, el legítimo fortitray.exe lanzó scripts batch maliciosos a través del Símbolo del sistema. Estos scripts ejecutaban una carga útil de PowerShell codificada en base64 que descargaba y ejecutaba malware disfrazado como un parche de Fortinet, y luego exfiltraba datos a un VPS controlado por el atacante a través de HTTP.
En lugar de confiar en un señuelo genérico de malware, la carga útil se presentó como una actualización de endpoint de Fortinet y se ejecutó a través de flujos de trabajo de scripting VPN gestionados por FortiClient
La carga útil descargada, conocida como EKZ Infostealer, cuenta con funcionalidades estándar de robo de información. Ataca tanto a navegadores basados en Chromium como a Firefox, y extrae datos almacenados en archivos de texto, evitando las protecciones de contraseñas cifradas. El malware apunta a credenciales, detalles de tarjetas de crédito, direcciones, números de teléfono y cookies, que permiten acceder a cuentas protegidas por autenticación multifactor sin necesidad de iniciar sesión.
Según Arctic Wolf, un indicio de un intento de explotación en ataques que distribuyen EKZ es la presencia en los registros de la línea "Certificate not found in request header". En pruebas de laboratorio, el error fue seguido en segundos por otra entrada: "Certificate user: fortinet-ca2 … successfully updated". Por ello, los investigadores recomiendan a los defensores buscar anomalías en la autenticación de certificados y cambios inesperados en las configuraciones de Remote Access Profile.
Cualquier actividad administrativa sospechosa, como nuevas cuentas, inicios de sesión con un origen desconocido (Tor, direcciones IP de VPS) o acciones que lleven a cambios de configuración, deben considerarse señales de alerta. El informe de Arctic Wolf proporciona una guía extensa de detección que podría ayudar a las organizaciones a prevenir los ataques observados.

.jpg)
.jpg)

















Deja una respuesta