Las autoridades y equipos de investigación en ciberseguridad han reportado una campaña de abuso conocida como FortiBleed Fortinet. El objetivo principal son dispositivos de Fortinet FortiGate y entornos de SSL-VPN cuando los atacantes logran acceder utilizando credenciales que ya habían sido robadas o filtradas.
Si en tu organización se utilizan equipos Fortinet, este es un momento importante para actuar: aunque todavía no se observan señales de que exista una nueva vulnerabilidad siendo explotada, el patrón de ataque se apoya en datos de acceso reutilizados y ataques automatizados.
¿Qué es FortiBleed y cómo funciona el abuso?
De acuerdo con los investigadores, el enfoque de la campaña no se basa principalmente en descubrir o explotar un fallo nuevo. En su lugar, se ve con frecuencia el uso de nombres de usuario y contraseñas previamente obtenidos o filtrados.
Luego, los atacantes combinan esas credenciales con técnicas automatizadas. Dos métodos aparecen con especial frecuencia:
- Brute-force: probar muchas contraseñas de forma automática.
- Credential stuffing: reutilizar credenciales filtradas en otros sistemas para intentar acceso.
Tras obtener un punto de entrada inicial, los atacantes pueden interceptar o capturar tráfico asociado a los equipos Fortinet para seguir extrayendo información. Con esa base, es posible escalar el acceso hacia el entorno interno de la organización.
¿Cuántos dispositivos podrían estar afectados?
Los equipos de investigación estiman que, a nivel mundial, podrían haberse comprometido entre 30.000 y más de 70.000 dispositivos Fortinet. En varios casos, se encontraron conjuntos de datos que incluían credenciales válidas junto con información como correos electrónicos.
Esto implica que no se trata de un incidente aislado. El alcance potencial es amplio, y por eso se recomienda comprobar activamente si tu organización aparece en registros conocidos.
Qué se sabe (y qué no) sobre una posible nueva vulnerabilidad
En este momento, no hay indicios de que los atacantes estén aprovechando una nueva vulnerabilidad. La evidencia disponible sugiere que el abuso se sostiene sobre credenciales ya comprometidas, reutilizadas mediante ataques automatizados.
Al mismo tiempo, las organizaciones afectadas pueden variar. Todavía no está clara la magnitud total de la campaña para cada entidad, por lo que es posible que algunas instituciones no hayan sido notificadas aún.
Señales de riesgo: qué mirar en tus sistemas
Dado que no se puede determinar de forma general qué acciones realizaron los atacantes después del primer acceso, conviene realizar una evaluación de riesgo e impacto propia. A continuación tienes puntos concretos que los equipos de respuesta recomiendan revisar.
1) Revisa y, si corresponde, resetea credenciales
Considera restablecer contraseñas y otros mecanismos de autenticación para cuentas de administración y cuentas de usuarios. Esto incluye también, cuando aplique, claves SSH.
Además, evalúa finalizar sesiones activas de SSL-VPN y de administración. La idea es limitar la persistencia y reducir el margen para movimientos posteriores basados en credenciales ya válidas.
2) Analiza logs en busca de accesos sospechosos
Otro paso clave es revisar registros para detectar comportamiento anómalo. Investiga, al menos, logs de:
- VPN
- Autenticación
- Administración
Busca intentos de acceso con IPs desconocidas, ubicaciones de origen inusuales, horarios de inicio de sesión extraños y cualquier patrón que se salga del comportamiento habitual.
Para que la investigación sea realmente útil, integra fuentes relacionadas con autenticación y directorios como Fortinet, Active Directory, LDAP, RADIUS, SSH y otros componentes relevantes.
Si te encaja con tu operación, también puedes plantear:
- IP whitelisting (lista blanca de orígenes autorizados).
- Exigir MFA (Multi-Factor Authentication) para cuentas de administración y usuarios.
3) Verifica cuentas nuevas o inusuales
Comprueba si se han creado cuentas nuevas o si aparecen configuraciones que no reconoces. Prioriza revisar:
- Cuentas de Fortinet
- Cuentas de dominio
- Cuentas locales
- Service accounts
- Cuentas SSH
Los atacantes suelen buscar persistencia. La aparición de identidades desconocidas puede ser uno de los indicios más claros de que algo ocurrió.
4) Evalúa el acceso SSH y su exposición a Internet
Revisa si el acceso SSH está habilitado en tus equipos Fortinet y analiza si la exposición directa a Internet es realmente necesaria.
Como medida de contención, intenta restringir interfaces de administración a entornos internos o a rangos de IPs de origen autorizadas. Cuanto menor sea la superficie expuesta, menor será la probabilidad de abuso automatizado.
5) Asegura el almacenamiento de contraseñas en cuentas de administración
También es importante verificar cómo se almacenan los hashes de contraseñas. En particular, comprueba si el sistema usa el algoritmo Password-Based Key Derivation Function 2 (PBKDF2) para las cuentas de administración.
De acuerdo con la guía citada, se recomienda eliminar métodos de hash antiguos o menos seguros siguiendo las directrices de Fortinet. El objetivo es reforzar la protección frente a ataques que intentan atacar hashes de contraseñas.
6) Considera el riesgo de información adicional capturada
En varios incidentes, los investigadores observaron que se recopilaba información desde los equipos Fortinet mediante capturas de paquetes (packet captures). Esto significa que podrían haberse obtenido datos adicionales vinculados a inicio de sesión o autenticación.
Por ello, además de buscar accesos fallidos o exitosos, presta atención a rastros de recolección de tráfico y a comportamientos que no correspondan con la operación normal.
Cómo comprobar si tu organización está en conjuntos conocidos
Las autoridades informaron a múltiples organizaciones sobre credenciales encontradas. Sin embargo, como el alcance completo aún no se conoce, puede que no todas las entidades afectadas hayan sido contactadas.
Por eso, se recomienda comprobar activamente si tu organización aparece en los conjuntos de datos conocidos. Mediante un sitio de verificación, puedes verificar si existen indicios de que credenciales de tu entorno hayan sido capturadas o reutilizadas.
Este tipo de comprobación no sustituye una auditoría interna, pero sí ayuda a priorizar esfuerzos cuando hay señales.
Qué hacer ahora: plan de acción recomendado
Si tu organización usa Fortinet, considera convertir lo anterior en un plan rápido y ordenado. En términos prácticos, el enfoque suele comenzar con contención y luego pasa a validación y mejora.
- Prioriza el reset de credenciales de administración y usuarios, y cierra sesiones activas de VPN.
- Analiza logs de VPN, autenticación y administración con foco en accesos anómalos.
- Revisa cuentas (incluidas locales, de dominio, servicio y SSH) para detectar nuevas identidades o cambios.
- Reduce superficie: limita exposición de SSH y aplica whitelisting si es viable.
- Refuerza autenticación con MFA para cuentas críticas.
- Mejora el almacenamiento: confirma PBKDF2 y retira métodos de hash menos seguros.
Si identificas actividad sospechosa, documenta hallazgos y ajusta el alcance de la investigación para cubrir sistemas relacionados con autenticación.
Seguimiento de FortiBleed Fortinet
La información sobre FortiBleed Fortinet se actualizará conforme aparezcan detalles adicionales. Mientras tanto, la recomendación general es clara: revisa tu entorno, valida que no hay indicios de abuso y aplica medidas preventivas basadas en riesgo e impacto.
Actuar con rapidez no solo reduce la probabilidad de que las credenciales reutilizadas sigan funcionando, también te ayuda a detectar posibles movimientos que ya hubieran comenzado.
Conclusión
FortiBleed Fortinet representa una amenaza que se apoya en credenciales robadas o filtradas y en ataques automatizados como brute-force y credential stuffing. Con estimaciones de miles de dispositivos potencialmente afectados, la mejor respuesta es combinando verificación externa con una auditoría interna sólida.
Revisa logs, cuentas y sesiones, refuerza la autenticación con MFA y asegúrate de que las configuraciones de contraseña y exposición administrativa estén alineadas con prácticas de seguridad actuales. Si lo haces hoy, reduces significativamente el riesgo de compromiso y de acceso no autorizado a tu red.
Fuente: https://www.ncsc.nl/alerts/fortibleed-duizenden-fortinetsystemen-mogelijk-geraakt
