AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

FortiBleed acumula 86.644 credenciales de Fortinet — FBI confirma campaña activa

La agencia federal y el Servicio Secreto alertan sobre una operación que explota contraseñas filtradas y un esquema de almacenamiento heredado en firewalls FortiGate.
Alerta

La agencia federal y el Servicio Secreto alertan sobre una operación que explota contraseñas filtradas y un esquema de almacenamiento heredado en firewalls FortiGate.

El FBI y el Servicio Secreto de Estados Unidos emitieron el martes una advertencia conjunta sobre FortiBleed, una campaña de recolección de credenciales que ya acumuló 86.644 contraseñas de dispositivos Fortinet. La operación apunta específicamente a firewalls FortiGate y puertas de enlace VPN SSL expuestos a internet, y permanece activa según el comunicado de las agencias federales. El vector de ataque combina dos debilidades: credenciales reutilizadas o previamente filtradas en otros incidentes, y el almacenamiento heredado de contraseñas mediante hash SHA-256 en versiones antiguas del firmware.

Cómo funciona la explotación del almacenamiento heredado SHA-256

La campaña no depende de una vulnerabilidad técnica nueva en el código de Fortinet. En cambio, aprovecha que dispositivos con firmware desactualizado todavía almacenan contraseñas de administrador usando SHA-256, un algoritmo de hash que, aunque no está roto criptográficamente, resulta vulnerable a ataques de fuerza bruta cuando se combina con contraseñas débiles o ya conocidas por filtraciones previas. Los atacantes cruzan bases de datos de credenciales expuestas en brechas anteriores — de servicios no relacionados con Fortinet — con los hashes extraídos de dispositivos accesibles públicamente. Cuando encuentran coincidencias, obtienen acceso administrativo completo al firewall o gateway VPN.

El volumen de 86.644 credenciales recolectadas sugiere una operación automatizada a escala. Ese número representa dispositivos individuales comprometidos, no intentos de ataque: cada entrada en la base de datos de FortiBleed corresponde a un par usuario-contraseña válido para un equipo Fortinet específico. La advertencia del FBI no especifica el período de tiempo en que se acumularon esas credenciales, pero la mención de «campaña activa» indica que la recolección continúa al momento del comunicado.

Por qué dispositivos legacy siguen expuestos en infraestructura crítica

La persistencia de firmware con almacenamiento SHA-256 en entornos de producción refleja un problema estructural de actualización en infraestructura de red. Los firewalls FortiGate y gateways VPN SSL operan en el perímetro de redes corporativas y gubernamentales, donde las ventanas de mantenimiento son escasas y el riesgo de interrupción por una actualización fallida se percibe como mayor que el riesgo de mantener versiones antiguas. Fortinet migró a esquemas de almacenamiento más robustos en versiones posteriores de FortiOS, pero la transición requiere actualización manual del firmware y, en algunos casos, reconfiguración de políticas de autenticación.

La reutilización de contraseñas agrava el problema. Un administrador que usa la misma contraseña para su cuenta de correo corporativo, un servicio en la nube y el panel de administración del firewall crea un punto de falla único: si cualquiera de esos servicios sufre una brecha y las credenciales se filtran a bases de datos públicas, el firewall queda expuesto aunque nunca haya sido atacado directamente. FortiBleed capitaliza precisamente esa cadena de exposición.

Exposición en América Latina por dependencia de Fortinet en sectores regulados

Fortinet tiene presencia significativa en infraestructura de red de sectores regulados en México, Brasil, Colombia y Chile, particularmente en banca, energía y gobierno. La dependencia de FortiGate como solución de perímetro en esos sectores amplifica el impacto potencial de FortiBleed en la región. Un firewall comprometido en el borde de una red bancaria o de servicios públicos no solo expone tráfico interno: permite movimiento lateral hacia sistemas críticos, exfiltración de datos y, en escenarios de ransomware, cifrado de infraestructura operativa.

No hay datos públicos que confirmen cuántas de las 86.644 credenciales recolectadas corresponden a dispositivos en América Latina, pero la advertencia del FBI se emite sin restricción geográfica, lo que implica que la campaña no discrimina por ubicación del objetivo. La exposición estructural existe: si un dispositivo FortiGate en Buenos Aires, São Paulo o Ciudad de México corre firmware legacy con SHA-256 y su administrador reutilizó una contraseña filtrada en otra brecha, ese dispositivo es un objetivo viable para FortiBleed independientemente de su localización física.

Publicidad728×90 — In-Article

Qué medidas mitigan el riesgo sin esperar parches nuevos

La mitigación de FortiBleed no depende de un parche de emergencia porque no hay CVE asociado: el problema es configuración y práctica operativa, no código vulnerable. La actualización a versiones de FortiOS que implementan almacenamiento de contraseñas con algoritmos más resistentes (bcrypt o Argon2) elimina la mitad del vector de ataque. La rotación inmediata de credenciales administrativas con contraseñas únicas generadas aleatoriamente — nunca reutilizadas de otros servicios — cierra la otra mitad.

La autenticación multifactor (MFA) en el acceso administrativo a dispositivos de red debería ser obligatoria en cualquier entorno que maneje datos sensibles o infraestructura crítica, pero la implementación real sigue siendo irregular. Un firewall con MFA habilitado resiste FortiBleed incluso si la contraseña está en la base de datos de credenciales filtradas: el atacante necesitaría el segundo factor, que no se almacena en hashes ni se reutiliza entre servicios. La advertencia del FBI no menciona si alguno de los 86.644 dispositivos comprometidos tenía MFA configurado, lo que sugiere que la mayoría no lo tenía.

Nuestro análisis

FortiBleed no es un exploit técnico sofisticado — es la industrialización de un problema conocido: la reutilización de contraseñas y la persistencia de configuraciones heredadas en infraestructura crítica. El volumen de 86.644 credenciales recolectadas indica que el problema no es marginal: decenas de miles de organizaciones operan dispositivos de perímetro con prácticas de autenticación que no resisten ataques basados en inteligencia de fuentes abiertas (las bases de datos de credenciales filtradas son públicas y accesibles para cualquier actor con capacidad de scripting básico).

La advertencia conjunta del FBI y el Servicio Secreto señala que FortiBleed permanece activa, lo que implica que la recolección de credenciales continúa y que los dispositivos comprometidos probablemente ya están siendo explotados para acceso persistente o reconocimiento de red. La ausencia de detalles sobre atribución o motivación del actor detrás de FortiBleed deja abierta la pregunta de si se trata de una operación de cibercrimen orientada a ransomware, un esfuerzo de inteligencia estatal para mapear infraestructura crítica, o ambos. ¿Cuántos de esos 86.644 accesos ya se monetizaron en ataques posteriores que todavía no se reportaron públicamente?

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard