El FBI y el Servicio Secreto de EE. UU. avisan de que FortiBleed sigue activa: los atacantes entran en firewalls FortiGate y VPN SSL de Fortinet con credenciales robadas o reutilizadas, y a veces bloquean a los administradores. Si tu empresa usa uno, cambia hoy las contraseñas, cierra sesiones, activa MFA y saca la administración de internet.
Lo esencial
- El FBI y el Servicio Secreto (USSS) publicaron un aviso conjunto el martes 6 de octubre: FortiBleed sigue siendo una amenaza activa contra firewalls FortiGate y pasarelas VPN SSL de Fortinet accesibles desde internet (The Hacker News).
- SOCRadar cuenta unos 86.644 dispositivos comprometidos confirmados en 194 países. Es un recuento de equipos comprometidos, no una estimación de equipos expuestos (SecurityWeek).
- La campaña empezó en junio. SOCRadar ha confirmado al menos 12 despliegues de ransomware derivados de este acceso, con cientos de equipos cifrados, y la vincula con los grupos INC y Lynx.
- En algunos incidentes el atacante crea cuentas de administrador y las usa para borrar las originales o cambiar sus contraseñas, lo que deja a la víctima fuera de su propio firewall (BleepingComputer).
- No es un fallo que se arregle con un parche: la puerta de entrada son credenciales débiles, reutilizadas o filtradas.
¿Cómo entran si no es un fallo de software?
Con contraseñas que ya circulan. Según las agencias, la campaña aprovecha credenciales reutilizadas o filtradas y el almacenamiento de contraseñas con SHA-256 heredado, lo que permite recolectar y descifrar datos de autenticación a gran escala.
The Hacker News describe la cadena en cinco fases:
- Reconocimiento de portales VPN y de administración expuestos.
- Credential stuffing y password spraying con filtraciones previas y logs de infostealers (malware que roba contraseñas de los navegadores).
- Instalación de una herramienta llamada FortigateSniffer en el equipo.
- Descifrado offline de hashes con un clúster de GPUs.
- Robo de datos de recursos compartidos y movimiento lateral por la red.
Se sospecha de un intermediario de acceso inicial de habla rusa: alguien que entra y luego vende ese acceso a grupos de ransomware.
¿Me afecta si mi FortiGate lo gestiona un proveedor?
Sí, puede afectarte igual. Que lo gestione otro no cambia que el equipo esté en tu red y que tus datos sean los que se cifran. Te afecta si tienes un FortiGate o una VPN SSL de Fortinet accesible desde internet y alguna de estas cosas es cierta: contraseñas de administrador o de VPN que no se han cambiado en mucho tiempo, contraseñas compartidas con otros servicios, VPN sin segundo factor o panel de administración abierto a internet.
Señales de alarma: cuentas de administrador que nadie reconoce, contraseñas que han dejado de funcionar o accesos a la VPN a horas raras.
Qué hacer hoy
- Comprueba, o pide que comprueben, que la interfaz de administración del FortiGate no es accesible desde internet.
- Cierra todas las sesiones VPN y de administración activas.
- Restablece las contraseñas de administrador y de VPN. Que sean únicas y no se usen en ningún otro sitio.
- Activa MFA resistente al phishing en la VPN y en la administración.
- Revisa las cuentas locales y de API. Elimina las que nadie sepa explicar y mira los logs de acceso.
- Pide que las contraseñas de administrador se almacenen con PBKDF2, como recomiendan las agencias (SecurityWeek).
- Pide al proveedor de TI que te confirme por escrito que ha hecho todo lo anterior.
Si ya no puedes entrar en el firewall o encuentras cuentas desconocidas, trátalo como una intrusión. Avisa a INCIBE-CERT y a un equipo de respuesta a incidentes. Según Huntress, en ese caso parchear no basta: puede ser necesario restablecer el equipo de fábrica y reconstruirlo.
Qué significa para una pyme
El firewall es la puerta de tu red. Esta campaña no explota nada sofisticado: usa contraseñas que ya estaban por ahí. Eso es mala noticia, porque no basta con esperar un parche, y buena, porque lo que la frena está en tus manos y se hace en una tarde.
El riesgo real es la falsa tranquilidad de «el firmware está actualizado». Si las credenciales ya están comprometidas, actualizar no cambia nada. Y el tiempo cuenta: el acceso se vende a grupos de ransomware, así que cada día con la puerta abierta es un día más para que alguien la compre.
Si tu FortiGate lo lleva un proveedor externo, no des por hecho que ya lo ha revisado. Pídeselo por escrito, con fecha. Si no tienes claro quién gestiona tu perímetro o cómo, es buen momento para ordenarlo; en ciberseguridad para pymes trabajamos justo esto.
Preguntas frecuentes
¿Basta con actualizar el firmware del FortiGate?
No. FortiBleed usa credenciales robadas o reutilizadas, no un fallo de software. Hay que cambiar contraseñas, cerrar sesiones, activar MFA y revisar cuentas.
¿Qué hago si ya no puedo entrar en mi firewall?
Trátalo como una intrusión: avisa a INCIBE-CERT y a un equipo de respuesta a incidentes. Puede ser necesario restablecer el equipo de fábrica y reconstruirlo.
¿Por qué debería preocuparme de algo que viene de EE. UU.?
Porque los 86.644 dispositivos comprometidos que cuenta SOCRadar están repartidos en 194 países. La campaña busca cualquier FortiGate expuesto, esté donde esté.