Saltar al contenido
ES EN

FortiBleed sigue activa: el FBI alerta sobre 86.644 credenciales Fortinet robadas

El FBI y el Servicio Secreto avisan de que la campaña FortiBleed sigue atacando firewalls FortiGate y VPN SSL con credenciales filtradas y hashes débiles.

En 30 segundos El FBI y el Servicio Secreto de EE. UU. advierten de que FortiBleed, una campaña de robo de credenciales contra firewalls FortiGate y pasarelas VPN SSL de Fortinet, sigue activa. Se estima que ha acumulado más de 86.644 credenciales válidas en 194 países. Si gestionas estos equipos, rota contraseñas, cierra sesiones activas, revisa cuentas administrativas desconocidas y activa autenticación resistente al phishing.

Qué ha pasado

Según el aviso conjunto del FBI y el Servicio Secreto, la campaña aprovecha contraseñas reutilizadas o filtradas y el almacenamiento heredado de contraseñas con SHA-256 para recolectar y descifrar datos de autenticación a gran escala. Los atacantes siguen escaneando firewalls Fortinet expuestos a Internet con credenciales obtenidas previamente. El resumen original lo publicó The Hacker News.

FortiBleed se documentó en junio de 2026 y se atribuye a una operación de habla rusa. Funciona en cinco fases: reconocimiento de portales expuestos, acceso mediante credential stuffing y password spraying con datos de filtraciones y registros de infostealers, despliegue de una herramienta en Go llamada FortigateSniffer que intercepta tráfico de autenticación de 24 protocolos, descifrado de hashes en un clúster con GPU y, por último, movimiento lateral, enumeración de Active Directory y exfiltración de datos de recursos compartidos.

Se crearon nuevas cuentas administrativas en el firewall para mantener la persistencia.

FBI y Servicio Secreto de EE. UU. (traducción editorial)

Las agencias avisan de que algunas víctimas pueden quedarse sin acceso a sus propios equipos si los atacantes borran o cambian las cuentas originales. Entre los nombres de cuenta sospechosos citados figuran admin, fortiAdmin, forticloud-sync, fgtsecure, itadmin, adminsslvpn o support_fortinet.

Rack de red con un firewall corporativo y cables conectados en un centro de datos
Los firewalls y pasarelas VPN expuestos son el objetivo de la campaña. Imagen: Unsplash — blue and white number 8

Por qué importa

Hay indicios de que el actor es un intermediario de acceso inicial que vende lo robado: se han observado solapamientos con operaciones de ransomware como INC y Lynx. Es decir, una cuenta de firewall comprometida hoy puede ser el origen de un cifrado masivo mañana. La CISA recomienda activar autenticación resistente al phishing, cerrar sesiones VPN SSL y administrativas, restablecer contraseñas, almacenar las credenciales de administrador con PBKDF2 y revisar los registros.

Nuestra recomendación editorial es sencilla: inventariar qué equipos Fortinet siguen expuestos, comprobar si existen cuentas administrativas que no reconoces y tratar cualquier hallazgo como un incidente. Si detectas compromiso, aísla el dispositivo, conserva artefactos y registros y notifica al FBI y al Servicio Secreto, como piden las agencias.

Qué no sabemos aún

El material disponible no precisa cuántas organizaciones han sufrido ya intrusiones posteriores ni qué porcentaje de las credenciales sigue siendo válido. Tampoco confirma de forma definitiva la identidad del operador: la relación con el ransomware se describe como probable, no demostrada.

Para saber más: Awards.

Fuente original: thehackernews.com

Elaborado con apoyo de IA y revisado por la redacción

Kernel

· Dirección de tecnología · España

«El perímetro no cae por un exploit brillante, sino por una contraseña reutilizada que nadie rotó a tiempo.»

Comentarios

Publicar un comentario