flowki@club:~$ Gerade gestartet · sei von Anfang an dabei
$ beitreten
SECURITY
Infostealer über FortiClient EMS-Lücke in Unternehmen

Infostealer über FortiClient EMS-Lücke in Unternehmen

1 min Lesezeit
Rafi GrzonkaRafi Grzonka
TeilenXLinkedInWhatsApp

FortiClient EMS im Fadenkreuz

Sicherheitsforscher von Arctic Wolf haben eine aktive Angriffskampagne dokumentiert, bei der eine Infostealer-Malware über eine bekannte Sicherheitslücke in Fortinets FortiClient Enterprise Management Server (EMS) verbreitet wird. Das betroffene System stellt eine zentrale Managementplattform dar, über die IT-Administratoren FortiClient-Endpunktsicherheit auf alle Geräte im Unternehmen verteilen und kontrollieren.

Die Angriffsmethode

Das Besondere an dieser Kampagne: Die Malware wird nicht als verdächtige Datei zugestellt, sondern tarnt sich als legitimes Fortinet-Endpoint-Update. Über VPN-Skripte, die über FortiClient verwaltet werden, wird die Payload dann auf den verwalteten Systemen ausgeführt. Dieses Vorgehen ist besonders tückisch, da es die Vertrauenskette zwischen Management-Plattform und Endpoint-Clients ausnutzt.

CVE-2026-35616: Access Control-Schwachstelle

Die ausgenutzte Vulnerability (CVE-2026-35616) ist eine Improper-Access-Control-Lücke. Sie ermöglicht es Angreifern, auf die EMS-Managementfunktionen zuzugreifen und somit die Update- und Konfigurationsmechanismen zu manipulieren. Da FortiClient EMS als zentraler Kontrolpunkt für Sicherheitssoftware fungiert, erhalten Angreifer mit dieser Lücke Zugriff auf eine Verteilungsmethode, der Endpunkte zwangsläufig vertrauen.

Implikationen für Unternehmen

Dieser Angriffsvektor ist besonders kritisch, weil er die Schutzinfrastruktur selbst als Angriffsfläche nutzt. IT-Abteilungen, die sich auf Endpoint-Schutz und zentrales Management verlassen, sehen diese Systeme normalerweise als vertrauenswürdig an. Eine kompromittierte EMS-Instanz kann daher Malware auf eine breite Anzahl verwalteter Geräte verteilen – mit der vollen Berechtigung der Security-Software.

Infostealer zielt typischerweise auf Anmeldedaten, Browserdaten und Kryptowallet-Informationen ab. Wenn diese über eine Management-Plattform verteilt werden, können Angreifer potenzielle Zugriff auf hunderte oder tausende Unternehmensgeräte erlangen.

Empfohlene Maßnahmen

Forti-Nutzer sollten umgehend prüfen, ob CVE-2026-35616 in ihren EMS-Instanzen gepatched ist. Zusätzlich empfiehlt sich die Überprüfung der VPN-Skripte und Update-Historien auf verdächtige Einträge. Eine segmentierte Netzwerkarchitektur kann das Risiko einer unternehmensweiten Kompromittierung reduzieren, sollte eine EMS-Instanz tatsächlich kompromittiert werden.

Weiterlesen

Aus dem Magazin

Alle Artikel
SECURITY

Android AI-Agenten: Unsichtbare Text-Befehle könnten PCs kompromittieren

1 min · 21. Juli

SECURITY

ENCFORGE: Neue Ransomware zielt auf AI-Modelle ab

1 min · 21. Juli

SECURITY

ServiceNow AI Platform: Kritische Lücke ermöglicht Code-Ausführung

1 min · 21. Juli