Overslaan naar hoofdinhoud

NetCaptain

Actief misbruikt lek in FortiClient EMS steelt wachtwoorden

Een recent gepatchte kwetsbaarheid in FortiClient Endpoint Management Server (EMS) wordt momenteel actief misbruikt om malware te installeren die inloggegevens steelt op beheerde apparaten. FortiClient EMS is een tool waarmee netwerkbeheerders updates, beleidsregels en firmware kunnen uitrollen naar Windows-, macOS-, Linux-, Android- en iOS-endpoints vanuit één centraal console.
Fortinet FortiClient

De hackersgroep maakt misbruik van CVE-2026-35616, een kritiek lek dat een aanvaller in staat stelt authenticatie te omzeilen bij het aanroepen van EMS-API’s en zo volledige beheerdersrechten te krijgen. Volgens beveiligingsbedrijf Arctic Wolf biedt het lek een mogelijkheid om instellingen te kunnen wijzigen zonder aparte inloggegevens voor elk endpoint. Zodra de exploit is uitgevoerd, kan de aanvaller de FortiClient EMS instrueren om kwaadaardige opdrachten te pushen alsof het legitieme updates zijn. Wie de hackers zijn is onbekend.

Fortinet heeft het probleem opgelost in versie 7.4.7 van FortiClient EMS en latere releases. Organisaties die oudere versies gebruiken moeten direct updaten om het lek te verhelpen.

Hoe de aanvallers te werk gaan

De hackersgroep, die momenteel actief misbruikt maakt van het lek, voegt een PowerShell-script toe aan een Remote Access Profile en een endpoint-beleid. Het script wordt via het normale update-mechanisme verspreid en lijkt daardoor op een routinecontrole van firmware. Het script start een legitiem FortiClient-onderdeel, fortitray.exe, dat vervolgens een .cmd-bestand uitvoert dat een Base64-gecodeerd PowerShell-commando aanroept.

Dat PowerShell-commando downloadt een bestand met de naam FortiEndpoint_Patch.exe van de server van de aanvaller, voert het uit en stuurt de verzamelde gegevens via een HTTP POST-verzoek naar 83.138.53[.]110. Het gebruik van legitieme EMS-infrastructuur verbergt de kwaadaardige activiteit en verkleint de kans dat endpoint-beveiliging deze detecteert.

Het gedownloade uitvoerbare bestand is een nog niet eerder waargenomen infostealer. Het doet zich voor als een Fortinet-update maar verzamelt in werkelijkheid gevoelige gegevens uit Chromium- en Gecko-browsers, waaronder wachtwoorden, cookies, creditcardgegevens, adressen en telefoonnummers. De data wordt weggeschreven naar een logbestand in de ProgramData-map van het slachtoffer.

Mitigatie

Organisaties die FortiClient EMS gebruiken moeten upgraden naar versie 7.4.7 of hoger om CVE-2026-35616 te dichten. De kwetsbaarheid kan met NetCaptain worden gedetecteerd. Na het patchen moeten beheerders Remote Access Profiles en endpoint-beleidsregels controleren op ongeautoriseerde wijzigingen en automatische policy-pushes uitschakelen tot het systeem veilig is.

De aanvallers maken gebruik van Tor exit nodes, waarvan in ieder geval 83.138.53[.]110 en 192[.]42.116.14 zijn waargenomen. Dit biedt een mogelijkheid om aanvallen te detecteren. Endpoint detection- en response-oplossingen moeten ook letten op uitvoering van fortitray.exe gevolgd door cmd.exe die een script met Base64-gecodeerde PowerShell-code start.

Deel dit artikel

LinkedIn
WhatsApp
X
Email
Facebook
Foto van Door John de Kroon

Door John de Kroon

John de Kroon is de CTO van NetCaptain. Met meer dan 15 jaar ervaring als Ethisch Hacker heeft hij de leiding over de ontwikkelings- en onderzoekstak binnen NetCaptain.

Afbeelding bij NetCaptain artikel (HTTPStatusError)

Ransomware bij mkb: jouw 24-uur stappenplan

Een ransomware-aanval op je mkb in de eerste 24 uur? Dan is het verschil tussen een paar dagen downtime en een maand herstel vaak niet techniek. Het verschil is wat je in die uren doet. Een geoefend crisisteam maakt dat verschil. Dit stappenplan loopt met je mee door de eerste

Lees verder »
Afbeelding bij NetCaptain artikel (HTTPStatusError)

Netwerk pentest voor het mkb: wat levert het concreet op?

Een netwerk pentest voor je mkb levert andere dingen op dan de meeste IT-managers verwachten. Geen “alles veilig” stempel, wel een momentopname van wat een aanvaller vandaag in jouw netwerk kan doen, uitgevoerd door iemand die sneller en creatiever is dan een gemiddelde scan. De uitkomst is een rapport dat

Lees verder »