Overslaan naar hoofdinhoud

NetCaptain

Actief misbruikt lek in FortiClient EMS steelt wachtwoorden

Een recent gepatchte kwetsbaarheid in FortiClient Endpoint Management Server (EMS) wordt momenteel actief misbruikt om malware te installeren die inloggegevens steelt op beheerde apparaten. FortiClient EMS is een tool waarmee netwerkbeheerders updates, beleidsregels en firmware kunnen uitrollen naar Windows-, macOS-, Linux-, Android- en iOS-endpoints vanuit één centraal console.
Fortinet FortiClient

De hackersgroep maakt misbruik van CVE-2026-35616, een kritiek lek dat een aanvaller in staat stelt authenticatie te omzeilen bij het aanroepen van EMS-API’s en zo volledige beheerdersrechten te krijgen. Volgens beveiligingsbedrijf Arctic Wolf biedt het lek een mogelijkheid om instellingen te kunnen wijzigen zonder aparte inloggegevens voor elk endpoint. Zodra de exploit is uitgevoerd, kan de aanvaller de FortiClient EMS instrueren om kwaadaardige opdrachten te pushen alsof het legitieme updates zijn. Wie de hackers zijn is onbekend.

Fortinet heeft het probleem opgelost in versie 7.4.7 van FortiClient EMS en latere releases. Organisaties die oudere versies gebruiken moeten direct updaten om het lek te verhelpen.

Hoe de aanvallers te werk gaan

De hackersgroep, die momenteel actief misbruikt maakt van het lek, voegt een PowerShell-script toe aan een Remote Access Profile en een endpoint-beleid. Het script wordt via het normale update-mechanisme verspreid en lijkt daardoor op een routinecontrole van firmware. Het script start een legitiem FortiClient-onderdeel, fortitray.exe, dat vervolgens een .cmd-bestand uitvoert dat een Base64-gecodeerd PowerShell-commando aanroept.

Dat PowerShell-commando downloadt een bestand met de naam FortiEndpoint_Patch.exe van de server van de aanvaller, voert het uit en stuurt de verzamelde gegevens via een HTTP POST-verzoek naar 83.138.53[.]110. Het gebruik van legitieme EMS-infrastructuur verbergt de kwaadaardige activiteit en verkleint de kans dat endpoint-beveiliging deze detecteert.

Het gedownloade uitvoerbare bestand is een nog niet eerder waargenomen infostealer. Het doet zich voor als een Fortinet-update maar verzamelt in werkelijkheid gevoelige gegevens uit Chromium- en Gecko-browsers, waaronder wachtwoorden, cookies, creditcardgegevens, adressen en telefoonnummers. De data wordt weggeschreven naar een logbestand in de ProgramData-map van het slachtoffer.

Mitigatie

Organisaties die FortiClient EMS gebruiken moeten upgraden naar versie 7.4.7 of hoger om CVE-2026-35616 te dichten. De kwetsbaarheid kan met NetCaptain worden gedetecteerd. Na het patchen moeten beheerders Remote Access Profiles en endpoint-beleidsregels controleren op ongeautoriseerde wijzigingen en automatische policy-pushes uitschakelen tot het systeem veilig is.

De aanvallers maken gebruik van Tor exit nodes, waarvan in ieder geval 83.138.53[.]110 en 192[.]42.116.14 zijn waargenomen. Dit biedt een mogelijkheid om aanvallen te detecteren. Endpoint detection- en response-oplossingen moeten ook letten op uitvoering van fortitray.exe gevolgd door cmd.exe die een script met Base64-gecodeerde PowerShell-code start.

Deel dit artikel

LinkedIn
WhatsApp
X
Email
Facebook
Foto van Door John de Kroon

Door John de Kroon

John de Kroon is de CTO van NetCaptain. Met meer dan 15 jaar ervaring als Ethisch Hacker heeft hij de leiding over de ontwikkelings- en onderzoekstak binnen NetCaptain.

Oracle E Business suite

Kwetsbaarheid in Oracle E-Business Suite actief misbruikt

Een kritisch lek in Oracle E-Business Suite wordt actief uitgebuit, meldt monitoringsbedrijf Defused Cyber. De kwetsbaarheid, aangeduid als CVE-2026-46817 en met een CVSS-score van 9,8, stelt een niet-geverifieerde aanvaller met HTTP-toegang in staat controle te krijgen over Oracle Payments-componenten. Organisaties die deze modules gebruiken lopen het risico dat aanvallers volledige

Lees verder »
Vulnerability management - beveiliging en bescherming voor mkb

Vulnerability Management voor mkb: complete handleiding 2026

Vulnerability management is voor middelgrote Nederlandse bedrijven onontbeerlijk geworden. Cyberaanvallen nemen toe, de Europese NIS2-richtlijn verplicht steeds meer organisaties om kwetsbaarheden actief te beheren, en klanten verwachten dat je security serieus neemt. In deze handleiding lees je wat vulnerability management is, hoe je het opzet, en welke rol NetCaptain speelt

Lees verder »
NetCaptain Console access

NetCaptain Console

Na het opstarten van de NetCaptain appliance verschijnt de console-interface. Deze console is bedoeld voor basisbeheer en troubleshooting.

Lees verder »