Зловмисники продовжують активно використовувати критичну вразливість у сервері керування кінцевими точками FortiClient ЕМС (FortiClient EMS). За даними фахівців компанії Arctic Wolf, ця кампанія дозволяє хакерам використовувати легітимну інфраструктуру адміністрування для розповсюдження шкідливого програмного забезпечення на підключені пристрої користувачів у корпоративній мережі.

Головною метою поточної хвилі атак є розгортання небезпечного інструменту під назвою EKZ Infostealer. Ця шкідлива програма маскується під офіційні оновлення або системні утиліти, через що системи безпеки кінцевих точок часто ігнорують загрозу, довіряючи наказам, які надходять від скомпрометованого сервера управління.

Наслідки та методи роботи інфостілера

Після успішного проникнення у систему шкідливе програмне забезпечення виконує такі дії:

  • Збір збережених паролів із веббраузерів та поштових клієнтів;
  • Викрадення сесійних файлів cookie для обходу двофакторної автентифікації;
  • Пошук конфігураційних файлів та хмарних ключів доступу на дисках;
  • Передача зібраної конфіденційної інформації на командні сервери зловмисників.

Оскільки сервер FortiClient ЕМС зазвичай володіє найвищими адміністративними привілеями в мережі, його компрометація відкриває хакерам шлях до повної компрометації всієї ІТ-інфраструктури організації. Це дає їм можливість безперешкодно пересуватися мережею та вражати інші критично важливі сервери.

Рекомендації для захисту інфраструктури

Для зниження ризиків системним адміністраторам рекомендується негайно вжити захисних заходів. Першочергово необхідно перевірити версії встановленого програмного забезпечення Fortinet та встановити останні випущені патчі безпеки, які усувають цю проблему. Також варто налаштувати правила міжмережевого екрана, обмеживши доступ до інтерфейсу управління лише довіреними внутрішніми ІП-адресами, та ретельно проаналізувати журнали подій на предмет нетипових спроб автентифікації чи виконання команд.