威胁简报

FortiClient EMS 漏洞被利用:企业端点管理平台暴露出的横向风险

Fortinet 已在 4 月修补的 FortiClient EMS 高危漏洞再次被用于攻击,攻击者借助管理平台向受管终端投递信息窃取恶意软件。此事件表明,端点管理系统一旦失守,可能迅速演变为面向整个企业终端群的集中化入侵风险。

FortiClient EMS 漏洞再次被利用:端点管理平台为何会成为高价值攻击面

据 SecurityWeek 报道,Fortinet 已在 4 月发布热修复的 FortiClient Endpoint Management Server(EMS)高危漏洞,近期再次出现在实战攻击中,并被用于投递信息窃取木马 EKZ Infostealer。该漏洞编号为 CVE-2026-35616,NVD 记录的 CVSS 评分为 9.1,可通过精心构造的请求远程触发 未授权远程代码执行(RCE)。Fortinet 早前已确认该缺陷在野外被用作零日漏洞利用,并将其修补。CISA 也已将其纳入 Known Exploited Vulnerabilities(KEV)清单,进一步说明其对真实环境具有可验证的攻击价值。

这类事件并不只是“又一个高危漏洞”那么简单。FortiClient EMS 在企业环境中的角色是集中管理 FortiClient 设备、策略和配置,因此它本质上是端点与远程访问策略的控制中枢。攻击者一旦拿下这类系统,就不需要逐台感染终端,而可能通过管理通道直接对受管设备下发命令。Arctic Wolf 的分析显示,近期攻击中,恶意载荷似乎是通过 FortiClient 管理路径与 VPN 脚本工作流执行的,命令内容调用了 PowerShell,呈现出“看起来像合法管理操作”的特征。这意味着检测难度会明显高于传统的外部投递式恶意软件攻击。

攻击方式与利用链:从单点失陷到群体化控制

从已公开信息看,攻击链条主要包括以下几个环节:

1. 暴露面识别:攻击者寻找仍未修补的 FortiClient EMS 实例。 2. 远程利用漏洞:利用 CVE-2026-35616 触发 RCE,无需认证即可进入管理平台。 3. 滥用管理功能:借助 EMS 的管理机制,将脚本或命令推送至受管终端。 4. 执行 PowerShell:通过脚本工作流在终端侧运行命令,降低恶意行为在表面上的异常度。 5. 投递信息窃取工具:最终部署 EKZ Infostealer,针对 Chrome、Microsoft Edge、Firefox 以及其他 Chromium/Gecko 浏览器窃取凭据、Cookie 和自动填充数据。 6. 数据外传:被收集的数据通过 HTTP 外传。

这种模式的危险之处在于,它将传统的“单个漏洞”转化为“平台级连锁失陷”。如果 EMS 作为集中式管理平面被攻破,攻击者就不必逐个突破终端防护,而可以借助现有信任关系直接影响大量资产。对 SOC 而言,这类活动在日志中可能更接近正常的管理流量和远程维护操作,因此更容易被误判为运维行为。

受影响资产:不只是终端,还包括身份与管理平面

这起事件涉及的受影响资产至少包括三个层面:

  • Endpoint 终端资产:受管 Windows/macOS 设备可能被统一推送脚本和恶意命令。
  • Identity and Access 身份系统:浏览器中保存的凭据、会话 Cookie 和自动填充数据,可能进一步被用于账号接管。
  • Management Plane 管理平面:FortiClient EMS 本身作为控制中枢,一旦失守,会把攻击面从单个终端放大到整个受管群组。

对于已经部署统一终端管理、VPN 策略下发和远程办公访问能力的企业来说,这意味着一处控制点的被攻破,可能影响多个业务单元。尤其是面向混合办公环境、外包运维、跨地域终端管理的组织,这类平台的“集中治理优势”在攻击者手里会反转为“集中化破坏优势”。

企业影响:运营、财务、合规与声誉四类风险同时上升

1. 运营风险

如果 EMS 被利用,企业可能面临大范围终端策略被篡改、VPN 脚本被滥用、终端安全配置被间接操控等问题。这会影响远程办公、资产管理、补丁分发和安全策略一致性。对于依赖统一终端管控的组织,恢复时间可能不仅取决于漏洞修补,还取决于管理平面是否需要重建与取证。

2. 财务风险

信息窃取木马的目标通常不是破坏系统,而是夺取后续攻击入口。被盗凭据可被用于邮件入侵、SaaS 账户接管、VPN 登录和业务系统横向移动,最终引发勒索、欺诈或供应链二次入侵。由此产生的停机、响应、法务和客户通知成本,往往远高于单次补丁部署成本。

3. 合规风险

如果被盗数据包含员工或客户身份信息、会话令牌或受监管业务系统访问凭证,企业可能需要面对数据泄露通报、审计追踪和跨境合规评估压力。对于受金融、医疗、政府承包和关键基础设施监管的组织,这类凭据泄露还可能触发更严格的内部报告与第三方通知要求。

4. 品牌风险

当攻击者使用“看起来像 Fortinet 官方补丁”的伪装载荷时,事件会引发用户和合作伙伴对供应商更新渠道、企业补丁治理能力和安全运营成熟度的双重质疑。即使最终未造成大规模数据外泄,供应商管理平台失守本身也会削弱外部信任。

风险等级判断:为什么应视为高优先级事件

从企业安全管理角度看,这起事件应被视为高优先级、高影响范围的漏洞利用事件,原因有三点:

  • 漏洞可远程利用且无需认证,攻击门槛较低;
  • 攻击目标是管理平台,而非单个终端,放大效应显著;
  • 已被确认在野利用,并进入 CISA KEV,说明现实威胁已成立而非理论可能。

与普通终端漏洞不同,这类管理平台漏洞的优先级应接近身份系统与域控组件:一旦被攻破,影响的不只是被感染设备,而是整个受管生态的信任边界。

行业趋势:端点管理系统正在成为攻击者的“高杠杆入口”

这起事件反映出一个持续强化的行业趋势:攻击者越来越倾向于攻击管理平面,而非只攻击业务终端。原因很直接——管理系统拥有更高权限、更广覆盖范围和更稳定的执行路径。无论是 EDR 管理控制台、VPN 编排系统、云管理后台,还是终端策略分发平台,一旦出现漏洞,都会从“单点暴露”变成“规模化控制”。

从趋势上看,这也与近年来企业推进零信任和统一端点管理形成了镜像关系:企业希望通过集中管理提升效率,攻击者则利用同样的集中化能力提升破坏效率。未来,CISO 需要将这类平台纳入与身份基础设施、云控制台同等级别的保护范围,而不能仅将其视为运维工具。

防御与应对建议:企业应立即采取的行动

企业层面

  • 立即核查 FortiClient EMS 是否暴露在互联网上,确认补丁状态。
  • 将 EMS、VPN 管理台、EDR 控制台等纳入最高优先级资产清单。
  • 对远程管理系统实施更严格的分段访问与最小权限原则。

身份安全层面

  • 强制启用 MFA,尤其是管理员和远程访问相关账户。
  • 审查浏览器保存凭据和会话管理策略,减少凭据在终端侧长期驻留。
  • 监测异常登录、异地登录和会话劫持迹象。

技术层面

  • 在 SIEM 中重点监控 PowerShell、脚本执行和异常管理操作。
  • 使用 EDR/XDR 关联管理平面日志与终端行为,识别“合法通道中的恶意执行”。
  • 将 CISA KEV 列表和供应商高危通告联动到漏洞管理流程,避免补丁滞后。

管理层面

  • 重新评估第三方和供应商管理平台的风险归类。
  • 针对管理平面失陷场景制定专门的 IR(事件响应)预案。
  • 对高权限配置变更引入双人审批、变更审计和回滚机制。

SecurityPost Insight

FortiClient EMS 漏洞被再次用于实战攻击,说明企业真正需要保护的,不只是终端本身,而是控制终端的“管理信任链”。当攻击者能够借助合法管理路径下发命令时,传统以边界、恶意文件和外联流量为中心的防御思路会显得不够。对 CISO 而言,这类事件的核心启示有三点:第一,端点管理平台应被视为关键基础设施的一部分;第二,补丁优先级必须向“可远程利用、无认证、已在野利用”的管理系统倾斜;第三,检测能力需要从单机查杀升级为对管理行为、脚本执行和身份滥用的联合分析。未来值得关注的趋势是,攻击者将继续把目标从“设备”转向“控制设备的系统”,这会使企业的安全边界进一步向身份、配置与运维流程迁移。谁能更早识别并隔离这些高杠杆入口,谁就更有可能在下一轮攻击中避免系统性失守。

证据路径 · securitypost

securitypost 将这段说明放在「威胁简报 / 企业安全 / 聚焦身份、云防护、终端安全、安全运营、供应商动态,以及影响企业风险管理的关键控制措施。」的站点语境中。「威胁简报 / 企业安全 / 聚焦身份、云防护、终端安全、安全运营、供应商动态,以及影响企业风险管理的关键控制措施。」解释了本文的本地编辑角度: 读者复用摘要前应先打开来源链接。日期、名称和状态变化仍需重新核对。

Source URL

  1. https://www.securityweek.com/critical-forticlient-ems-vulnerability-exploited-in-fresh-attacks/Primary

相关文章

返回频道