FBI: los ataques FortiBleed siguen activos y dejan a administradores sin acceso a sus FortiGate
El FBI advierte que los atacantes usan credenciales filtradas para tomar firewalls FortiGate, crear cuentas de administrador y bloquear a los legítimos, como antesala de ransomware.
La filtración de credenciales de Fortinet conocida como FortiBleed sigue causando daños. El 7 de octubre de 2026, el FBI advirtió que los ataques continúan contra firewalls FortiGate y gateways SSL VPN expuestos a internet y que, en algunos casos, los atacantes dejan a los administradores legítimos sin acceso a sus propios equipos.
Cómo entran
- Usan credenciales filtradas previamente u obtenidas de registros de infostealers, relleno de credenciales (credential stuffing) y rociado de contraseñas (password spraying).
- Extraen datos de autenticación adicionales de los equipos comprometidos y descifran los hashes fuera de línea con un clúster distribuido de GPU que ejecuta Hashcat y Hashtopolis.
- Crean cuentas de administrador y las usan para borrar las cuentas existentes o cambiarles la contraseña; luego establecen persistencia e intentan moverse lateralmente por la red.
Según el FBI, la cadena de ataque de FortiBleed se ha observado como punto de entrada para afiliados de ransomware, entre ellos INC/Lynx y Payload.
Una filtración que sigue creciendo
FortiBleed salió a la luz en junio, cuando los propios atacantes dejaron expuesto un servidor con usuarios y contraseñas en texto plano asociados a 73,932 URL de firewalls en 194 países. En julio, SOCRadar vinculó la operación con los grupos INC y Lynx tras acceder a sus paneles de negociación. Su conteo más reciente eleva a 86,644 los dispositivos comprometidos, según BleepingComputer.
La exposición accidental del servidor del atacante también reveló su método: scripts para escanear portales SSL VPN de FortiGate, validar credenciales, descartar honeypots, identificar organizaciones y priorizar objetivos según sus ingresos y estructura de red. También aparecieron configuraciones VPN funcionales y listas de objetivos, señal de que el acceso se empaquetaba para venderse.
Qué recomienda el FBI
El FBI advierte que parchear y cambiar contraseñas puede no ser suficiente. Sus recomendaciones:
- Restringir el acceso externo a las interfaces de administración y VPN.
- Terminar todas las sesiones VPN activas.
- Exigir autenticación multifactor (MFA).
- Revisar los registros en busca de cambios no autorizados y actividad sospechosa.
- Usar PBKDF2 para almacenar las contraseñas de administrador, en lugar de hashes SHA-256 heredados que pueden descifrarse fuera de línea.
Lista de verificación para equipos de TI
- Inventariar todos los FortiGate con portal SSL VPN o administración accesible desde internet.
- Comparar la lista actual de cuentas de administrador con la última conocida y buscar cuentas nuevas o contraseñas cambiadas.
- Rotar credenciales de VPN y de administración, y revisar si aparecen en registros de infostealers.
- Tener un procedimiento de recuperación por consola o acceso fuera de banda por si un atacante bloquea las cuentas de administración.
Una contraseña filtrada en junio puede seguir abriendo puertas en octubre. Para muchas organizaciones, el firewall perimetral sigue siendo la puerta de entrada más valiosa y la menos vigilada.
Fuente: BleepingComputer, «FBI: Ongoing FortiBleed attacks lock out FortiGate VPN admins» (7 oct 2026)