flowki@club:~$ Coding, Automation & Security — auf Deutsch
FlowKI Club

Deine KI. Deine Community. Deine Vorteile.

  • KI Know-how
  • Prompts & Tools
  • Security & Privacy
  • Community Support
  • Exklusive Vorteile
Werde Teil der Community

Infostealer über FortiClient EMS-Lücke in Unternehmen

Angreifer nutzen eine Access-Control-Lücke in FortiClient Enterprise Management Server, um Infostealern auf Unternehmensgeräte zu schleusen. Die Malware tarnt sich als legitimes Fortinet-Update und wird über VPN-Skripte ausgeführt.

Infostealer über FortiClient EMS-Lücke in Unternehmen

Dieser Beitrag wurde mit KI-Unterstützung aus der angegebenen Quelle erstellt und vor der Veröffentlichung automatisch gegen sie abgeglichen. Nicht jeder Beitrag wird zusätzlich von Hand gelesen — wir prüfen stichprobenweise nach und kennzeichnen Korrekturen. Beruht ein Artikel auf einem selbst durchgeführten Test, weisen wir das ausdrücklich aus.

FortiClient EMS im Fadenkreuz

Sicherheitsforscher von Arctic Wolf haben eine aktive Angriffskampagne dokumentiert, bei der eine Infostealer-Malware über eine bekannte Sicherheitslücke in Fortinets FortiClient Enterprise Management Server (EMS) verbreitet wird. Das betroffene System stellt eine zentrale Managementplattform dar, über die IT-Administratoren FortiClient-Endpunktsicherheit auf alle Geräte im Unternehmen verteilen und kontrollieren.

Die Angriffsmethode

Das Besondere an dieser Kampagne: Die Malware wird nicht als verdächtige Datei zugestellt, sondern tarnt sich als legitimes Fortinet-Endpoint-Update. Über VPN-Skripte, die über FortiClient verwaltet werden, wird die Payload dann auf den verwalteten Systemen ausgeführt. Dieses Vorgehen ist besonders tückisch, da es die Vertrauenskette zwischen Management-Plattform und Endpoint-Clients ausnutzt.

CVE-2026-35616: Access Control-Schwachstelle

Die ausgenutzte Vulnerability (CVE-2026-35616) ist eine Improper-Access-Control-Lücke. Sie ermöglicht es Angreifern, auf die EMS-Managementfunktionen zuzugreifen und somit die Update- und Konfigurationsmechanismen zu manipulieren. Da FortiClient EMS als zentraler Kontrolpunkt für Sicherheitssoftware fungiert, erhalten Angreifer mit dieser Lücke Zugriff auf eine Verteilungsmethode, der Endpunkte zwangsläufig vertrauen.

Implikationen für Unternehmen

Dieser Angriffsvektor ist besonders kritisch, weil er die Schutzinfrastruktur selbst als Angriffsfläche nutzt. IT-Abteilungen, die sich auf Endpoint-Schutz und zentrales Management verlassen, sehen diese Systeme normalerweise als vertrauenswürdig an. Eine kompromittierte EMS-Instanz kann daher Malware auf eine breite Anzahl verwalteter Geräte verteilen – mit der vollen Berechtigung der Security-Software.

Infostealer zielt typischerweise auf Anmeldedaten, Browserdaten und Kryptowallet-Informationen ab. Wenn diese über eine Management-Plattform verteilt werden, können Angreifer potenzielle Zugriff auf hunderte oder tausende Unternehmensgeräte erlangen.

Empfohlene Maßnahmen

Forti-Nutzer sollten umgehend prüfen, ob CVE-2026-35616 in ihren EMS-Instanzen gepatched ist. Zusätzlich empfiehlt sich die Überprüfung der VPN-Skripte und Update-Historien auf verdächtige Einträge. Eine segmentierte Netzwerkarchitektur kann das Risiko einer unternehmensweiten Kompromittierung reduzieren, sollte eine EMS-Instanz tatsächlich kompromittiert werden.

TeilenXLinkedInWhatsApp
Weiterlesen

Aus dem Magazin

Alle Artikel
SECURITY

API-Lücke: Schwächere KI-Modelle dekodieren Reasoning von Stärkeren

4 min · 13. Aug.

SECURITY

Kritische Sicherheitslücke in GitHub Agentic Workflows

2 min · 8. Juli

SECURITY

Spring Ring: Vishing-Kampagne nutzt Microsoft Teams als Angriffsvektor

4 min · 2. Sep.