El FBI y el Servicio Secreto avisan de que la campaña FortiBleed sigue atacando firewalls FortiGate y VPN SSL con credenciales filtradas y hashes débiles.
Qué ha pasado
Según el aviso conjunto del FBI y el Servicio Secreto, la campaña aprovecha contraseñas reutilizadas o filtradas y el almacenamiento heredado de contraseñas con SHA-256 para recolectar y descifrar datos de autenticación a gran escala. Los atacantes siguen escaneando firewalls Fortinet expuestos a Internet con credenciales obtenidas previamente. El resumen original lo publicó The Hacker News.
FortiBleed se documentó en junio de 2026 y se atribuye a una operación de habla rusa. Funciona en cinco fases: reconocimiento de portales expuestos, acceso mediante credential stuffing y password spraying con datos de filtraciones y registros de infostealers, despliegue de una herramienta en Go llamada FortigateSniffer que intercepta tráfico de autenticación de 24 protocolos, descifrado de hashes en un clúster con GPU y, por último, movimiento lateral, enumeración de Active Directory y exfiltración de datos de recursos compartidos.
Se crearon nuevas cuentas administrativas en el firewall para mantener la persistencia.
FBI y Servicio Secreto de EE. UU. (traducción editorial)
Las agencias avisan de que algunas víctimas pueden quedarse sin acceso a sus propios equipos si los atacantes borran o cambian las cuentas originales. Entre los nombres de cuenta sospechosos citados figuran admin, fortiAdmin, forticloud-sync, fgtsecure, itadmin, adminsslvpn o support_fortinet.

Por qué importa
Hay indicios de que el actor es un intermediario de acceso inicial que vende lo robado: se han observado solapamientos con operaciones de ransomware como INC y Lynx. Es decir, una cuenta de firewall comprometida hoy puede ser el origen de un cifrado masivo mañana. La CISA recomienda activar autenticación resistente al phishing, cerrar sesiones VPN SSL y administrativas, restablecer contraseñas, almacenar las credenciales de administrador con PBKDF2 y revisar los registros.
Nuestra recomendación editorial es sencilla: inventariar qué equipos Fortinet siguen expuestos, comprobar si existen cuentas administrativas que no reconoces y tratar cualquier hallazgo como un incidente. Si detectas compromiso, aísla el dispositivo, conserva artefactos y registros y notifica al FBI y al Servicio Secreto, como piden las agencias.
Qué no sabemos aún
El material disponible no precisa cuántas organizaciones han sufrido ya intrusiones posteriores ni qué porcentaje de las credenciales sigue siendo válido. Tampoco confirma de forma definitiva la identidad del operador: la relación con el ransomware se describe como probable, no demostrada.
Para saber más: Awards.
Fuente original: thehackernews.com
Elaborado con apoyo de IA y revisado por la redacción



Comentarios
Publicar un comentario