Noticias con acento.

Frente de un equipo blanco para montaje en rack con el logotipo de Fortinet y la leyenda FortiGate 6501F, con rejillas de ventilación y puertos de red.
Privacidad

FortiBleed sigue activo y bloquea a administradores, dice el FBI

La campaña de robo de credenciales contra firewalls FortiGate sirve de puerta de entrada al ransomware y no se resuelve solo con parches, según el aviso del FBI.

El FBI y el Servicio Secreto de Estados Unidos advirtieron que FortiBleed, una campaña que roba credenciales de los firewalls y las puertas VPN FortiGate, de Fortinet, que están abiertos a internet, sigue activa y puede dejar a los administradores sin acceso a sus propios equipos. El aviso, titulado "FortiBleed Operations Continue Targeting Exposed Systems Leading to Reports of Lockouts", está en el portal de denuncias de delitos en internet del FBI. Según CyberScoop, se emitió el martes 6 de octubre.

Esta redacción no pudo leer el texto del PDF de forma automática, así que lo que sigue viene de lo que citan CyberScoop y BleepingComputer. Según esa cobertura, los atacantes pueden deshabilitar cuentas o cambiar contraseñas. Las agencias dicen haber visto la cadena de ataque como "un punto de entrada inicial para afiliados de ransomware". Intermediarios que consiguen el primer acceso lo venden a grupos como INC/Lynx y Payload. También señalan que remediar puede exigir más que aplicar parches y restablecer contraseñas.

No hay un CVE asociado. Los reportes consultados describen una campaña basada en credenciales ya robadas y no en una vulnerabilidad nueva, de modo que actualizar el equipo no basta por sí solo. BleepingComputer explica que la fuga original fue en junio, cuando un servidor mal protegido dejó legibles usuarios y claves, sin cifrar, de 73 932 direcciones de firewalls.

Cuántos equipos están en juego

Las cifras de alcance no vienen del FBI ni de Fortinet, sino de SOCRadar, una empresa privada de inteligencia de amenazas:

Estimación de SOCRadarCifra
Dispositivos con credenciales comprometidas verificados, en 194 países86 644
Firewalls objetivo según una investigación posterior de su director de seguridad400 000 a 450 000
Fuente: CyberScoop

Qué piden las agencias

Según la prensa que cita el aviso, las agencias piden a las organizaciones:

  • Limitar o quitar la administración del equipo desde internet.
  • Cambiar credenciales y activar autenticación multifactor.
  • Buscar cambios no autorizados en los usuarios del firewall y de la VPN.
  • Revisar las bitácoras por si hubo movimiento lateral, es decir, atacantes saltando de un equipo a otro dentro de la red.
  • Guardar las credenciales con un almacenamiento seguro.

BleepingComputer añade que se recomienda guardar las contraseñas de administrador con el algoritmo PBKDF2, y no con SHA-256, que se descifra más fácil probando combinaciones. Fortinet lo sumó a principios de 2025, aunque reportes de terceros indican que cada contraseña solo se convierte cuando su administrador inicia sesión de nuevo. Las agencias piden además que las organizaciones compartan indicadores de compromiso.

Quedan sin confirmar si Fortinet publicó una guía propia, que no se encontró en esta consulta, y si hay organizaciones afectadas en México.

Sigue leyendo

Usamos Google Analytics 4, de Google LLC, para saber cuánta gente nos lee y qué notas le interesan. Solo si aceptas, se guardan las cookies _ga y _ga_S137BJ57VS, con un identificador aleatorio que dura hasta dos años, y los datos de tu visita se envían a servidores de Google en Estados Unidos. Puedes rechazarlas sin perder nada: el periódico funciona igual. Guardamos tu decisión doce meses y puedes cambiarla cuando quieras desde el pie de página. Más información sobre cookies