FBI: los ataques FortiBleed siguen activos y dejan a administradores sin acceso a sus FortiGate

El FBI advierte que los atacantes usan credenciales filtradas para tomar firewalls FortiGate, crear cuentas de administrador y bloquear a los legítimos, como antesala de ransomware.

La filtración de credenciales de Fortinet conocida como FortiBleed sigue causando daños. El 7 de octubre de 2026, el FBI advirtió que los ataques continúan contra firewalls FortiGate y gateways SSL VPN expuestos a internet y que, en algunos casos, los atacantes dejan a los administradores legítimos sin acceso a sus propios equipos.

Cómo entran

Según el FBI, la cadena de ataque de FortiBleed se ha observado como punto de entrada para afiliados de ransomware, entre ellos INC/Lynx y Payload.

Una filtración que sigue creciendo

FortiBleed salió a la luz en junio, cuando los propios atacantes dejaron expuesto un servidor con usuarios y contraseñas en texto plano asociados a 73,932 URL de firewalls en 194 países. En julio, SOCRadar vinculó la operación con los grupos INC y Lynx tras acceder a sus paneles de negociación. Su conteo más reciente eleva a 86,644 los dispositivos comprometidos, según BleepingComputer.

La exposición accidental del servidor del atacante también reveló su método: scripts para escanear portales SSL VPN de FortiGate, validar credenciales, descartar honeypots, identificar organizaciones y priorizar objetivos según sus ingresos y estructura de red. También aparecieron configuraciones VPN funcionales y listas de objetivos, señal de que el acceso se empaquetaba para venderse.

Qué recomienda el FBI

El FBI advierte que parchear y cambiar contraseñas puede no ser suficiente. Sus recomendaciones:

  1. Restringir el acceso externo a las interfaces de administración y VPN.
  2. Terminar todas las sesiones VPN activas.
  3. Exigir autenticación multifactor (MFA).
  4. Revisar los registros en busca de cambios no autorizados y actividad sospechosa.
  5. Usar PBKDF2 para almacenar las contraseñas de administrador, en lugar de hashes SHA-256 heredados que pueden descifrarse fuera de línea.

Lista de verificación para equipos de TI

Una contraseña filtrada en junio puede seguir abriendo puertas en octubre. Para muchas organizaciones, el firewall perimetral sigue siendo la puerta de entrada más valiosa y la menos vigilada.

Fuente: BleepingComputer, «FBI: Ongoing FortiBleed attacks lock out FortiGate VPN admins» (7 oct 2026)