Admin
Администратор
Киберпреступники активно эксплуатируют критическую уязвимость в FortiClient Endpoint Management Server (EMS) для распространения вредоносного ПО, крадущего учетные данные.
Атака использует доверенную инфраструктуру управления конечными точками для скрытой доставки вредоносного кода, маскируя его под обновление от Fortinet.
В мае 2026 года компания Arctic Wolf обнаружила активность, связанную с эксплуатацией уязвимости CVE-2026-35616 (CVSS: 9.1) в FortiClient EMS. Эта уязвимость позволяет обойти аутентификацию API и повысить привилегии. Злоумышленники модифицируют конфигурации, чтобы отложить напоминания об обновлениях, и внедряют вредоносные скрипты через PowerShell. Используя легитимный файл fortitray.exe, они запускают скрипт, который загружает и выполняет вредоносный payload, собирающий пароли, куки и другие данные из браузеров на основе Chromium и Gecko. Собранные данные передаются на контролируемый злоумышленниками сервер.