سوءاستفاده هکرها از نقص FortiClient EMS برای پخش بدافزار سارق
خلاصهٔ کاملتر
هکرها دارن از یه آسیبپذیریِ دور زدن احراز هویت با شناسهی CVE-2026-35616 در محصول FortiClient Enterprise Management Server (همون EMS) سوءاستفاده میکنن تا یه سارق اطلاعاتِ مستندنشده به اسم EKZ رو روی قربانیها پخش کنن. این نقص بحرانی یه ایراد کنترل دسترسی نامناسبه که به مهاجم غیرمجاز و از راه دور اجازه میده با درخواستهای دستکاریشده، کد یا فرمان دلخواه اجرا کنه.
فورتینت اوایل آوریل تأیید کرد که این نقص داره فعالانه اکسپلویت میشه و برای نسخههای 7.4.5 و 7.4.6 هاتفیکس اضطراری منتشر کرد. CISA هم سریع واکنش نشون داد و به سازمانهای فدرال دستور داد تا آخر همون هفته نمونههاشون رو امن کنن؛ در همون زمان گروه Shadowserver گزارش داد حدود ۲۰۰۰ نمونهی EMS در معرض اینترنت دیده.
اوایل همین ماه، شرکت امنیتی Arctic Wolf حملههایی رو دید که از این نقص برای رساندن سارق EKZ استفاده میکردن. نفوذ با سوءاستفاده از APIهای endpoint برای انجام کارهای مدیریتی بدون احراز هویت شروع میشه. بعد مهاجم پیکربندی EMS و سیاستهای VPN رو دستکاری میکنه تا اجرای اسکریپتهای مخرب رو وارد جریان کار کنه. چند ثانیه بعد از اینکه endpointها یه تونل IPsec به فایروال FortiGate برقرار میکنن، فایل قانونیِ fortitray.exe اسکریپتهای batch مخرب رو از طریق Command Prompt اجرا میکنه؛ این اسکریپتها یه پیلود PowerShellِ کدشده با base64 رو اجرا میکنن که بدافزاری در پوشش پچ فورتینت رو دانلود و اجرا میکنه و بعد دادهها رو روی HTTP به یه VPS تحت کنترل مهاجم میفرسته.
خودِ پیلود یعنی EKZ یه سارق اطلاعاتِ نسبتاً استانداردیه. هم مرورگرهای مبتنی بر Chromium و هم Firefox رو هدف میگیره و دادهها رو با دور زدن محافظتهای رمزنگاریشده استخراج میکنه. هدفش رمزها، اطلاعات کارت اعتباری، آدرس، شماره تلفن و کوکیهاست؛ کوکیهایی که بدون نیاز به ورود مجدد، دسترسی به حسابهای محافظتشده با احراز هویت چندعاملی (MFA) رو فراهم میکنن. بهگفتهی Arctic Wolf، یکی از نشونههای این حمله وجود خط «Certificate not found in request header» توی لاگهاست. محققها توصیه میکنن مدافعها دنبال ناهنجاریهای احراز هویت گواهی، تغییرات غیرمنتظره در پروفایلهای دسترسی از راه دور، و هر فعالیت مدیریتی مشکوک مثل حسابهای جدید یا ورود از مبدأهای ناآشنا (Tor یا IP مربوط به VPS) باشن.
نکات کلیدی:
- نقص دور زدن احراز هویت CVE-2026-35616 در FortiClient EMS فعالانه اکسپلویت میشه
- بدافزار سارق EKZ در پوشش یه پچ فورتینت و از طریق گردشکار VPN اجرا میشه
- EKZ رمز، اطلاعات کارت و کوکیهای Chromium و Firefox رو میدزده و MFA رو دور میزنه
- نشانهی حمله خط «Certificate not found in request header» در لاگهاست؛ هاتفیکس منتشر شده




