Alert: FortiBleed remains active campaign, can lock out users or lead to ransomware attacks
El FBI y el Servicio Secreto emitieron una alerta advirtiendo que la campaña de robo de credenciales conocida como FortiBleed continúa activa y afecta a pasarelas VPN y cortafuegos de Fortinet. Esta amenaza puede impedir que los usuarios legítimos accedan a sus cuentas debido a modificaciones de contraseñas o desactivación de perfiles por parte de los atacantes, lo que exige procesos de recuperación que van más allá de los reinicios de claves o parches convencionales.
Las investigaciones iniciales de SOCRadar revelaron decenas de miles de dispositivos vulnerados en numerosos países, y análisis posteriores elevaron la cifra de cortafuegos afectados en esta operación más amplia. Asimismo, la cadena de ataques de FortiBleed ha sido identificada como una vía de entrada inicial para intermediarios que facilitan el acceso a afiliados de programas de secuestro de datos o ransomware, como Payload y INC/Lynx.
Para mitigar estos riesgos, las autoridades gubernamentales aconsejan a los usuarios de Fortinet limitar la administración externa o eliminarla por completo de internet, restablecer las credenciales, implementar la autenticación multifactor y verificar si existen alteraciones no autorizadas en los usuarios de las redes privadas virtuales y cortafuegos. También recomiendan examinar los registros en busca de posibles movimientos laterales, activar el almacenamiento seguro de credenciales y compartir con las agencias cualquier información o indicador de compromiso detectado.