FortiBleed: el FBI advierte de que los atacantes siguen entrando en firewalls FortiGate expuestos con contraseñas robadas

El FBI y el Servicio Secreto de EE. UU. advierten de que FortiBleed, una campaña que roba y descifra contraseñas de firewalls Fortinet FortiGate y pasarelas VPN SSL, sigue activa. Citando datos de SOCRadar, cuentan más de 86.644 equipos comprometidos en 194 países, y algunas víctimas se han quedado sin acceso a su propio firewall.

Qué ha pasado

El 6 de octubre de 2026, el FBI y el Servicio Secreto de EE. UU. publicaron un aviso conjunto sobre FortiBleed, una campaña de robo de credenciales dirigida a firewalls Fortinet FortiGate y pasarelas VPN SSL accesibles desde Internet. Citando a la empresa de inteligencia de amenazas SOCRadar, las agencias cifran en más de 86.644 los equipos comprometidos en 194 países. La campaña continúa: los operadores siguen escaneando firewalls expuestos con credenciales robadas previamente, y algunas víctimas han perdido el acceso después de que los atacantes borraran o cambiaran las cuentas originales.

Fortinet ya indicó en junio que no se trata de una nueva vulnerabilidad: los atacantes aprovechan contraseñas reutilizadas de incidentes anteriores y ataques de fuerza bruta contra contraseñas débiles sin autenticación multifactor.

Cómo actúan los atacantes

Según el aviso, los operadores dejaron expuesto por error su propio servidor, lo que reveló toda la cadena: escaneo automatizado de portales VPN, relleno de credenciales y rociado de contraseñas a partir de filtraciones antiguas de Fortinet y registros de infostealers, y descifrado sin conexión de los hashes en GPU alquiladas con Hashcat y Hashtopolis. El antiguo almacenamiento en SHA-256 facilita esa tarea. Una vez dentro, crean cuentas de administrador (se citan nombres como forticloud-sync, fortiAdmin o adminsslvpn), recorren el Active Directory y revenden el acceso. Afiliados de los ransomware INC/Lynx y Payload lo han utilizado.

Qué hacer ahora

  1. Saque la administración de Internet o, como mínimo, restrínjala con hosts de confianza o una política local-in.
  2. Cierre todas las sesiones de administración y VPN y cambie todas las contraseñas de VPN y de administrador.
  3. Imponga una MFA resistente al phishing en la VPN y en todas las interfaces de administración.
  4. Revise las cuentas con show system admin y compare la configuración con una copia de seguridad fiable; elimine cualquier cuenta desconocida.
  5. Revise las claves de la API REST (show system api-user): borre las desconocidas y regenere las demás.
  6. Pase a PBKDF2: con FortiOS 7.2.11, 7.4.8, 7.6.1 o posterior, restablezca las contraseñas de administrador y, en config system password-policy, ejecute set login-lockout-upon-weaker-encryption enable (login-lockout-upon-downgrade en 7.2 y 7.4). Fortinet recomienda las últimas versiones 7.4, 7.6 u 8.0.
  7. Busque en los registros del firewall, de la VPN y de los controladores de dominio las direcciones IP publicadas en el aviso.

Nuestra opinión

Ningún parche resuelve FortiBleed: un firewall con la página de administración abierta a Internet y protegida solo por una contraseña es una puerta abierta. Un equipo perimetral merece el mismo cuidado que un controlador de dominio: sin interfaz de administración pública, con MFA en todas partes y con una revisión periódica de sus cuentas.

Fuentes

Cómo elegimos, verificamos y redactamos nuestros análisis →

Las credenciales robadas suelen empezar con un mensaje de phishing. ¿Ha recibido un SMS o un correo sospechoso? Compruébelo antes de hacer clic:

Comprobar un SMS Comprobar un correo

¿Le preocupa que sus servidores estén expuestos? Nuestro equipo audita, parchea y supervisa infraestructuras Linux y cloud 24/7.

Hablar con un experto Nuestros servicios de servidores gestionados →