El FBI advierte que la campaña FortiBleed sigue activa y deja a los administradores sin acceso a sus dispositivos FortiGate
Un aviso conjunto del FBI y la agencia estadounidense USSS indica que los atacantes siguen iniciando sesión en cortafuegos de Fortinet expuestos con credenciales recolectadas y, en algunos casos, eliminan o modifican las cuentas de administrador originales.

Puntos clave
- 1El FBI y el USSS afirman que la campaña FortiBleed contra cortafuegos FortiGate y pasarelas SSL VPN expuestos sigue activa.
- 2En algunos incidentes, los atacantes eliminan las cuentas de administrador originales o cambian sus datos de acceso, dejando a los administradores legítimos sin acceso a sus propios dispositivos.
- 3Según el FBI, la cadena de ataque ha servido como punto de entrada para afiliados de ransomware; se mencionan INC/Lynx y Payload.
- 4SOCRadar contabiliza más de 86.644 dispositivos comprometidos en 194 países y al menos 12 despliegues de ransomware vinculados a ese acceso.
- 5Entre las medidas aconsejadas figuran cortar la gestión expuesta a internet, cerrar sesiones, restablecer credenciales, MFA resistente al phishing y almacenar credenciales con PBKDF2.
La noticia completa
El FBI y la agencia estadounidense USSS han advertido que FortiBleed, una campaña de recolección de credenciales dirigida a cortafuegos Fortinet FortiGate y pasarelas SSL VPN accesibles desde internet, sigue en marcha. Según SOCRadar, el aviso conjunto se publicó el 6 de octubre de 2026. Las agencias indicaron que los atacantes siguen escaneando cortafuegos de Fortinet expuestos y probando credenciales obtenidas previamente, según informó The Hacker News. No fue posible revisar el aviso en sí para este artículo; su contenido se basa aquí en la descripción que hacen de él The Hacker News, BleepingComputer y SOCRadar.
El cambio principal es el impacto en las víctimas. Tras lograr el acceso, los atacantes crean nuevas cuentas de administrador que no existían antes en el dispositivo. En algunos incidentes, después eliminan las cuentas de administrador originales o cambian sus datos de acceso, de modo que el equipo de TI legítimo ya no puede gestionar su propio cortafuegos mientras los intrusos mantienen el control e intentan avanzar dentro de la red, según dijeron el FBI y el USSS de acuerdo con The Hacker News y BleepingComputer. Las agencias advierten que la recuperación podría requerir algo más que aplicar parches y restablecer las credenciales de Fortinet. SOCRadar aconseja a los defensores asegurarse de disponer de una vía fuera de banda para recuperar el control administrativo de los dispositivos perimetrales.
Según los informes, los atacantes logran su primer punto de apoyo con credenciales procedentes de filtraciones anteriores o de registros de infostealers, o mediante credential stuffing y spraying de credenciales. Después extraen más datos de autenticación de los dispositivos comprometidos; The Hacker News describe una herramienta basada en Go llamada FortigateSniffer que captura de forma pasiva el tráfico de inicio de sesión en 24 protocolos. Los hashes de credenciales se descifran fuera de línea en un clúster distribuido de GPU que ejecuta Hashcat y Hashtopolis. Las agencias indicaron que la campaña se aprovecha de credenciales reutilizadas o expuestas previamente y del almacenamiento heredado con SHA-256 en los dispositivos. Luego, unos scripts descartan los honeypots, identifican las organizaciones detrás de cada dispositivo y clasifican los objetivos según sus ingresos y la estructura de su red. BleepingComputer informa de que estos detalles salieron a la luz después de que los operadores expusieran accidentalmente su propio servidor backend.
El FBI afirmó que «se ha observado la cadena de ataque de FortiBleed como punto de entrada inicial para afiliados de ransomware». Según SOCRadar, el aviso indica que entre esos afiliados posteriores figuran actualmente los ransomware INC/Lynx y Payload. Se sospecha que el operador actúa como intermediario de acceso inicial que agrupa configuraciones VPN funcionales y listas de objetivos para venderlas a otros delincuentes. SOCRadar, que documentó FortiBleed por primera vez en junio, contabiliza más de 86.644 dispositivos comprometidos en 194 países y subraya que esta cifra corresponde a compromisos confirmados, no a una estimación de exposición. La empresa dijo a The Hacker News que ha confirmado al menos 12 despliegues de ransomware derivados de este acceso, con cientos de endpoints cifrados. El CISO de SOCRadar, Ensar Seker, afirmó que el aviso respalda la opinión de la empresa de que «FortiBleed debe tratarse como una operación de acceso activa, no como una filtración de credenciales puntual».
Las medidas recomendadas van más allá de restablecer credenciales. Según los informes, incluyen limitar o eliminar el acceso de gestión desde internet, cerrar todas las sesiones activas de VPN y de administrador, restablecer las credenciales de VPN y de administrador de Fortinet, imponer una autenticación multifactor resistente al phishing, comparar las configuraciones con una línea base de confianza conocida y revisar los registros del cortafuegos, la VPN, la autenticación y el controlador de dominio en busca de cambios no autorizados. Las credenciales de administrador deberían almacenarse con PBKDF2 en lugar de con hashes SHA-256 heredados, que los atacantes pueden descifrar fuera de línea. SOCRadar afirma que el aviso también señala SSH, del que los actores podrían haber abusado donde el puerto quedó abierto, y credenciales REST API ilegítimas que persisten tras un restablecimiento. A las organizaciones que detecten un posible compromiso se les pide aislar los dispositivos afectados, recopilar registros y artefactos, y notificar el incidente al FBI y al USSS. Ben Bernstein, de Huntress, dijo: «Cuando ya no tienes acceso a tu propio cortafuegos, no puedes simplemente aplicar un parche de software y seguir adelante».
Por qué importa
Muchas organizaciones consideran que un parche o un restablecimiento de credenciales soluciona un dispositivo perimetral comprometido. Según describen el aviso las fuentes, eso no basta cuando los atacantes ya tienen sus propias cuentas de administrador o han dejado fuera a los propietarios, y Huntress afirma que las organizaciones afectadas podrían tener que hacer un restablecimiento de fábrica y reconstruir el hardware. SOCRadar advierte que los dispositivos vulnerados hace meses siguen en el inventario de los atacantes y que la lista de clientes de ransomware puede crecer con el tiempo. No fue posible revisar el texto del aviso para este artículo, por lo que sus detalles se basan en los informes citados.
Cronología
· Publicado
Temas#FortiBleed#Fortinet#FBI#Ransomware#Acceso inicial
Fuentes
Esta noticia se basa en las siguientes fuentes. Léalas para conocer el contexto completo.
- 1BleepingComputer · NoticiaFBI: Ongoing FortiBleed attacks lock out FortiGate VPN adminswww.bleepingcomputer.com
- 2The Hacker News · NoticiaFBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentialsthehackernews.com
- 3SOCRadar · AnálisisFortiBleed Is Still Active, Locking Organizations Outsocradar.io



