
FortiBleed sigue activo y bloquea a administradores, dice el FBI
La campaña de robo de credenciales contra firewalls FortiGate sirve de puerta de entrada al ransomware y no se resuelve solo con parches, según el aviso del FBI.
El FBI y el Servicio Secreto de Estados Unidos advirtieron que FortiBleed, una campaña que roba credenciales de los firewalls y las puertas VPN FortiGate, de Fortinet, que están abiertos a internet, sigue activa y puede dejar a los administradores sin acceso a sus propios equipos. El aviso, titulado "FortiBleed Operations Continue Targeting Exposed Systems Leading to Reports of Lockouts", está en el portal de denuncias de delitos en internet del FBI. Según CyberScoop, se emitió el martes 6 de octubre.
Esta redacción no pudo leer el texto del PDF de forma automática, así que lo que sigue viene de lo que citan CyberScoop y BleepingComputer. Según esa cobertura, los atacantes pueden deshabilitar cuentas o cambiar contraseñas. Las agencias dicen haber visto la cadena de ataque como "un punto de entrada inicial para afiliados de ransomware". Intermediarios que consiguen el primer acceso lo venden a grupos como INC/Lynx y Payload. También señalan que remediar puede exigir más que aplicar parches y restablecer contraseñas.
No hay un CVE asociado. Los reportes consultados describen una campaña basada en credenciales ya robadas y no en una vulnerabilidad nueva, de modo que actualizar el equipo no basta por sí solo. BleepingComputer explica que la fuga original fue en junio, cuando un servidor mal protegido dejó legibles usuarios y claves, sin cifrar, de 73 932 direcciones de firewalls.
Cuántos equipos están en juego
Las cifras de alcance no vienen del FBI ni de Fortinet, sino de SOCRadar, una empresa privada de inteligencia de amenazas:
| Estimación de SOCRadar | Cifra |
|---|---|
| Dispositivos con credenciales comprometidas verificados, en 194 países | 86 644 |
| Firewalls objetivo según una investigación posterior de su director de seguridad | 400 000 a 450 000 |
Qué piden las agencias
Según la prensa que cita el aviso, las agencias piden a las organizaciones:
- Limitar o quitar la administración del equipo desde internet.
- Cambiar credenciales y activar autenticación multifactor.
- Buscar cambios no autorizados en los usuarios del firewall y de la VPN.
- Revisar las bitácoras por si hubo movimiento lateral, es decir, atacantes saltando de un equipo a otro dentro de la red.
- Guardar las credenciales con un almacenamiento seguro.
BleepingComputer añade que se recomienda guardar las contraseñas de administrador con el algoritmo PBKDF2, y no con SHA-256, que se descifra más fácil probando combinaciones. Fortinet lo sumó a principios de 2025, aunque reportes de terceros indican que cada contraseña solo se convierte cuando su administrador inicia sesión de nuevo. Las agencias piden además que las organizaciones compartan indicadores de compromiso.
Quedan sin confirmar si Fortinet publicó una guía propia, que no se encontró en esta consulta, y si hay organizaciones afectadas en México.



