FortiBleed convierte credenciales robadas de Fortinet en acceso persistente a la red

EE. UU. advierte que FortiBleed sigue activa y usa credenciales robadas para acceder a FortiGate y VPN expuestos y avanzar en la red.

FortiBleed convierte credenciales robadas de Fortinet en acceso persistente a la red
Filtraciones

Imagen ilustrativa generada con IA

Las autoridades de EE. UU. advierten a las organizaciones de que la campaña de robo de credenciales FortiBleed sigue activa y apunta a firewalls Fortinet FortiGate y gateways SSL VPN expuestos a Internet.

Según la información sobre la advertencia del FBI y el Servicio Secreto de EE. UU., los operadores siguen buscando sistemas Fortinet expuestos con credenciales robadas en intrusiones anteriores. Si consiguen acceder, pueden usar esa entrada para llegar a las redes internas, buscar cuentas privilegiadas, obtener más credenciales y robar datos.

La advertencia se publicó un martes, pero la información disponible no indica la fecha exacta. SOCRadar documentó por primera vez FortiBleed en Hudson Rock en junio de 2026.

No se trata de una nueva vulnerabilidad de software. La operación, según lo descrito, se basa principalmente en credenciales filtradas, reutilizadas e interceptadas, además de password cracking y técnicas para mantener el acceso autenticado.

La campaña apunta a sistemas FortiGate y SSL VPN expuestos

La campaña afecta a firewalls Fortinet FortiGate y gateways SSL VPN accesibles desde Internet. La información disponible no identifica versiones concretas de los productos ni vincula la actividad a una CVE.

FortiBleed comenzaría por localizar portales de Fortinet expuestos. Después, los atacantes intentan acceder mediante credential stuffing y password spraying, usando datos obtenidos de filtraciones de credenciales anteriores y registros de infostealers.

El FBI y el USSS indicaron que la operación también aprovecha contraseñas reutilizadas o divulgadas y el almacenamiento de contraseñas heredado con SHA-256. Cuando un intento de autenticación tiene éxito, el firewall o gateway VPN puede convertirse en la puerta de entrada a una actividad más amplia en la red.

A fecha de 19 de junio de 2026, se estimaba que la operación había recopilado más de 86.644 credenciales válidas de dispositivos en 194 países. La cifra corresponde a credenciales, no a personas afectadas. Tampoco debe interpretarse automáticamente como el número de dispositivos distintos, ya que un mismo sistema puede tener varias cuentas válidas.

La fuente describe FortiBleed como una operación global de habla rusa que ha atacado miles de firewalls Fortinet. Tanto estas descripciones como la estimación de escala proceden de la información citada y no se han verificado de forma independiente para este artículo.

FortigateSniffer alimenta un proceso de cracking con GPU

El flujo de trabajo descrito consta de cinco etapas conectadas: reconocimiento, acceso inicial, interceptación de credenciales, password cracking y persistencia con robo de datos.

Tras identificar y acceder a un sistema Fortinet expuesto, los operadores despliegan FortigateSniffer, una herramienta de recopilación escrita en Go. Según la información disponible, observa de forma pasiva el tráfico de autenticación en 24 protocolos y captura credenciales en texto claro y hashes de contraseñas cuando están disponibles.

A continuación, los hashes recopilados se envían a un entorno de cracking acelerado por GPU, basado en Hashmat y Hashtopolis. Según se informa, los operadores clasifican, enriquecen y validan las credenciales recuperadas, en lugar de tratar todo el material recopilado como un volcado de contraseñas sin filtrar.

También se utilizarían scripts para descartar honeypots, identificar organizaciones y ordenar a las posibles víctimas según factores como sus ingresos y la estructura de su red. Estos pasos apuntan a un proceso de selección destinado a concentrar los esfuerzos en los accesos más útiles.

Las credenciales recuperadas pueden servir para distintas acciones posteriores:

  • enumeración de Active Directory;
  • validación de Kerberos;
  • autenticación SMB;
  • más password spraying;
  • búsqueda de cuentas privilegiadas;
  • movimiento lateral a sistemas conectados.

Estas etapas no demuestran que todas las organizaciones identificadas hayan sufrido la cadena completa. El escaneo, la autenticación exitosa, la recopilación de credenciales y el movimiento interno corresponden a distintos niveles de acceso e impacto.

Las cuentas nuevas y las cookies de sesión ayudan a mantener el control

Una vez dentro del entorno, los operadores crearían nuevas cuentas administrativas en los dispositivos Fortinet. También pueden mantener el acceso autenticado mediante cookies de sesión robadas, lo que reduce la necesidad de volver a introducir una contraseña.

El FBI y el USSS advirtieron de que los atacantes pueden cambiar o eliminar contraseñas existentes y, potencialmente, impedir que los administradores legítimos accedan a sus propios dispositivos Fortinet. En algunos casos descritos, los operadores eliminaron cuentas existentes y crearon otras bajo su control.

Este comportamiento cumple dos objetivos prácticos. Puede dificultar la respuesta al incidente desde el propio dispositivo y, a la vez, mantener un punto de apoyo mientras los atacantes avanzan por la red.

La campaña también se ha relacionado con el robo de información confidencial almacenada en recursos compartidos de red. Por tanto, la vulneración del dispositivo perimetral no determina por sí sola el alcance total de la posible exposición. Las organizaciones deben averiguar si los atacantes aprovecharon ese acceso para llegar a servicios de directorio, servidores de archivos u otros recursos internos.

La información disponible plantea que el operador podría actuar como initial access broker, preparando y vendiendo accesos comprometidos a otros delincuentes. También señala conexiones entre FortiBleed y las operaciones de ransomware INC y Lynx.

Esta conexión apunta a un posible uso posterior, pero no demuestra que se haya desplegado ransomware en todas las redes comprometidas. Del mismo modo, el papel de initial access broker es una valoración, no un hecho establecido de forma independiente para toda la actividad observada.

Los administradores deben buscar cuentas sospechosas en Fortinet

Revisar las cuentas puede ayudar a detectar una intrusión. Según la información disponible, estos nombres se han encontrado con frecuencia en dispositivos comprometidos:

adminin, fortiAdmin, forticloud-sync, admin, fgtsecure, pakedge, forticloud-tech, districtadmin, system_config, gttadmin, roadmin, itadmin, Technical_support, adminsslvpn, IT_Manager, my_admin, support_fortinet, fgtsec, forti_support2.

Encontrar una cuenta con uno de estos nombres no demuestra por sí solo que haya habido una intrusión. Algunos nombres son lo bastante genéricos como para que sea necesario contrastarlos con los registros de creación de cuentas, los inventarios autorizados de administradores, el historial de autenticación y los cambios de configuración.

Los equipos de defensa deben revisar los registros de Fortinet en busca de inicios de sesión administrativos inesperados, cuentas recién creadas o modificadas, restablecimientos de contraseñas y sesiones sin explicación. La monitorización interna también debe incluir actividades inusuales de validación de Kerberos, autenticación SMB y enumeración de directorios desde sistemas o cuentas conectados al gateway afectado.

Como, según se informa, la operación utiliza credenciales válidas y cookies de sesión, la detección no puede depender únicamente de alertas de malware o de múltiples intentos fallidos de inicio de sesión. Puede ser más relevante detectar un inicio de sesión correcto desde un origen inusual o una sesión autenticada cuyo comportamiento difiera del patrón habitual de la cuenta.

CISA y las agencias federales recomiendan restablecer credenciales y sesiones

CISA ya había instado a los clientes de Fortinet a habilitar autenticación resistente al phishing y cerrar las sesiones activas de SSL VPN y administración. También recomendó restablecer las contraseñas de VPN y de administrador de Fortinet, revisar los registros para detectar comportamientos sospechosos y usar PBKDF2 para almacenar las credenciales de administrador.

Estas medidas abordan distintas partes de la cadena de acceso. Restablecer las contraseñas invalida las credenciales conocidas, mientras que cerrar las sesiones es necesario para interrumpir el acceso de atacantes que ya tengan cookies autenticadas o sesiones activas. La autenticación resistente al phishing puede reducir la utilidad de una contraseña por sí sola.

Si sospechan que ha habido una intrusión, las organizaciones no deben limitar la respuesta a cambiar una única cuenta. El FBI y el USSS recomendaron aislar los dispositivos afectados, preservar los artefactos y registros pertinentes, aplicar las medidas de mitigación adecuadas e informar del incidente a ambas agencias.

La investigación interna debe abarcar la actividad que se haya producido más allá del dispositivo Fortinet. Esto incluye revisar las cuentas privilegiadas, el acceso a los servicios de directorio, las conexiones SMB y los recursos compartidos con información confidencial a los que se haya podido llegar tras el inicio de sesión inicial.

El riesgo operativo de FortiBleed reside en esa progresión: las credenciales robadas anteriormente pueden volver a abrir el acceso perimetral, los datos de autenticación interceptados pueden ampliar el conjunto de credenciales y las cuentas recién creadas pueden mantener la intrusión activa incluso después de cambiar la contraseña original.

Dosieres de seguridad

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →