Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Ciberdelincuentes aprovechan fallo crítico en FortiClient EMS para desplegar robo de credenciales


Ciberdelincuentes explotaron una falla crítica en FortiClient EMS (CVE-2026-35616) para distribuir un malware que roba credenciales disfrazado de actualización. Los atacantes usaron la propia infraestructura de gestión para ejecutar scripts de PowerShell en los dispositivos finales. Se recomienda actualizar a la versión 7.4.7 o superior para mitigar este riesgo.





Los actores de amenazas continúan explotando un fallo de seguridad crítico, ya parcheado, que afecta a las implementaciones de FortiClient Endpoint Management Server (EMS) para distribuir malware de robo de credenciales.

"La campaña abusó de la infraestructura de gestión de endpoints confiables para distribuir malware a través de los endpoints gestionados", afirmó Arctic Wolf. "Los atacantes disfrazaron la carga útil del robador de credenciales como una actualización de endpoint de Fortinet, ejecutando silenciosamente el ejecutable malicioso a través de PowerShell".

La actividad, observada por la empresa de ciberseguridad en mayo de 2026, implica la explotación de la vulnerabilidad CVE-2026-35616 (puntuación CVSS: 9.1), un bypass crítico de acceso a la API de pre-autenticación que conduce a una escalada de privilegios. El problema fue solucionado por Fortinet en FortiClient EMS 7.4.7 y versiones posteriores.

Una vez logrado el compromiso, el atacante toma medidas para modificar las configuraciones y posponer los recordatorios de actualización del firmware, además de modificar la configuración del Perfil de Acceso Remoto y la política del endpoint para insertar un script malicioso que se ejecute en los dispositivos.

"El patrón de ejecución observado sugiere que los actores de amenazas utilizaron la propia vía de gestión de FortiClient para enviar comandos de PowerShell maliciosos a los endpoints gestionados de una manera que parecía operaciones de gestión legítimas", señaló Arctic Wolf.

"Una vez que los atacantes tuvieron una ruta para modificar la configuración gestionada por EMS, cada endpoint gestionado se convirtió en un objetivo de ejecución potencial sin requerir una ruta de intrusión separada para cada dispositivo".



Además, se ha descubierto que el ataque aprovecha "fortitray.exe", un ejecutable legítimo asociado con FortiClient, para lanzar un archivo de script .cmd utilizando "cmd.exe". El script .cmd está diseñado para invocar un script de PowerShell codificado en Base64 que, a su vez, se encarga de descargar una carga útil maliciosa, ejecutarla y exfiltrar los resultados a "83.138.53[.]110" mediante una solicitud HTTP POST.

El ejecutable, llamado "FortiEndpoint_Patch.exe", se hace pasar por una actualización, pero en realidad es un robador de información de Windows no reportado previamente, capaz de recolectar datos sensibles como contraseñas, cookies y detalles de autocompletado (información de tarjetas de crédito, direcciones y números de teléfono) de navegadores basados en Chromium y Gecko.

Los datos se escriben en un archivo de registro y se guardan en el directorio ProgramData. Cabe destacar que el robador carece de capacidades de exfiltración basadas en red; es el script de PowerShell el que transmite los datos capturados a la infraestructura controlada por el atacante.

"Al omitir la autenticación de la API e interactuar con la funcionalidad de EMS en un contexto privilegiado, los actores de amenazas pudieron modificar la configuración de gestión y enviar scripts maliciosos para su ejecución en los endpoints gestionados", afirmó Arctic Wolf.

"Las cookies de sesión y las credenciales guardadas del navegador pueden proporcionar a los atacantes un acceso posterior a servicios en la nube, aplicaciones internas y otros recursos autenticados, incluyendo casos donde la reutilización de la sesión puede eludir las solicitudes de MFA".

Fuente:
THN


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.