FortiBleed: 86,644 firewalls Fortinet comprometidos en operación activa de hackers rusos
Una campaña masiva de robo de credenciales afecta a firewalls Fortinet en 194 países, incluyendo gobiernos y operadores de infraestructura crítica. La campaña sigue activa.
Una campaña de ciberseguridad sin precedentes en escala y audacia sacude al sector tecnológico global esta semana. Operadores de habla rusa ejecutaron 1.16 mil millones de intentos de acceso contra más de 320,000 dispositivos FortiGate expuestos a internet, extrayendo credenciales de administrador verificadas de 86,644 firewalls en 194 países. La campaña, denominada FortiBleed, sigue activa al momento de esta publicación.
¿Qué ocurrió?
Los atacantes explotaron firewalls Fortinet FortiGate que tenían interfaces de administración accesibles desde internet —una mala práctica común en organizaciones que priorizan acceso remoto sobre seguridad perimetral. El método fue metódico: extracción de archivos de configuración desde dispositivos accesibles, descifrado de hashes de credenciales almacenados y compilación de una base de datos verificada de credenciales de administrador activas.
El resultado: acceso potencial a las redes de miles de organizaciones, incluyendo entidades gubernamentales de países miembros de la OTAN, operadores de infraestructura crítica y grandes corporaciones multinacionales. Hudson Rock, firma de inteligencia de amenazas que analizó la campaña, confirmó la presencia de instituciones de alto perfil en el listado de víctimas.
Escala sin precedente
Los números son reveladores de la sistematicidad del ataque:
- 1.16 mil millones de intentos de credenciales contra más de 320,000 objetivos FortiGate
- 2.1 mil millones de intentos adicionales de fuerza bruta contra más de 160,000 servidores MSSQL
- 86,644 credenciales de administrador verificadas y funcionales obtenidas
- 194 países afectados, con concentración en naciones de la OTAN
La investigación de Arctic Wolf señala que el éxito de la campaña se debió en gran medida a la falla en renombrar cuentas predeterminadas o rotar credenciales de fábrica —configuraciones que los atacantes pueden identificar y atacar de forma confiable antes de cualquier ataque de fuerza bruta.
Respuesta institucional
La Agencia de Ciberseguridad e Infraestructura de EE.UU. (CISA) emitió una alerta de emergencia el 18 de junio instando a endurecer la configuración de dispositivos Fortinet. Las recomendaciones incluyen: renombrar cuentas de administrador predeterminadas, implementar autenticación multifactor (MFA), restringir acceso administrativo desde internet y auditar logs de acceso en busca de actividad sospechosa.
Implicaciones para América Latina
Los productos Fortinet tienen amplia adopción en el sector corporativo, gobierno y telecomunicaciones de América Latina. Cualquier organización con equipos FortiGate que no haya auditado sus configuraciones de acceso remoto debe hacerlo con urgencia. La dimensión geopolítica del ataque —concentrado en aliados de EE.UU.— no reduce el riesgo para organizaciones de la región que operan en cadenas de suministro globales o mantienen conectividad con entidades norteamericanas y europeas.
Fuentes: TechCrunch, SecurityWeek, CISA, Arctic Wolf