В мае 2026 года специалисты обнаружили угрозу, эксплуатирующую уязвимость CVE-2026-35616 в сервере управления конечными точками FortiClient EMS. Проблема связана с control access и позволила злоумышленникам обходить механизмы аутентификации, а затем выполнять вредоносные скрипты на управляемых конечных точках. По данным отчета, атакующие использовали инфраструктуру FortiClient для распространения вредоносных обновлений под видом легитимного обслуживания, что помогало им обходить традиционные средства защиты и оставаться менее заметными. Злоумышленники замаскировали модуль для кражи учетных данных, известный как EKZ Infostealer, под легитимный patch для конечных точек Fortinet. На практике это означало, что вредоносный код распространялся как будто в рамках обычного административного процесса. Отдельно отмечается, что злоумышленники провели административные изменения, включая модификацию профиля удаленного доступа. Это позволило запускать неутвержденные скрипты в момент установления VPN