Detalle de la noticia

Ciberseguridad

FBI: Los ataques «FortiBleed» en curso bloquean el acceso a los administradores de la VPN de FortiGate

Fuente: BleepingComputer Publicado: 07/10/2026 · 21:28 UTC
Compartir:
Ciberseguridad FBI: Los ataques «FortiBleed» en curso bloquean el acceso a los administradores de la VPN de FortiGate
Imagen: BleepingComputer

El FBI ha emi­ti­do una ad­ver­ten­cia sobre la con­ti­nui­dad de los ata­ques co­no­ci­dos como For­ti­Bleed, los cua­les afec­tan a cor­ta­fue­gos y pa­sa­re­las SSL VPN de For­ti­Ga­te que se en­cuen­tran ex­pues­tos. Du­ran­te estas ac­cio­nes, los ci­ber­de­lin­cuen­tes lo­gran el ac­ce­so me­dian­te cre­den­cia­les pre­via­men­te fil­tra­das o con­se­gui­das a tra­vés de ata­ques de re­lleno de cre­den­cia­les, re­gis­tros de pro­gra­mas ro­bain­for­ma­ción y ata­ques de pul­ve­ri­za­ción de con­tra­se­ñas. Una vez den­tro, ex­traen más datos de au­ten­ti­ca­ción para des­ci­frar sin co­ne­xión los hashes de las cla­ves me­dian­te un clús­ter de pro­ce­sa­mien­to grá­fi­co.

De acuer­do con la in­for­ma­ción ofi­cial, esta ca­de­na de ata­ques ha sido de­tec­ta­da como una vía de in­gre­so ini­cial em­plea­da por afi­lia­dos de pro­gra­mas de se­cues­tro de datos, es­pe­cí­fi­ca­men­te men­cio­nan­do a los gru­pos de ran­som­wa­re INC/Lynx y Pay­load. El ori­gen de esta pro­ble­má­ti­ca se re­mon­ta a una fil­tra­ción ma­si­va de cre­den­cia­les iden­ti­fi­ca­da pre­via­men­te, donde se ex­pu­so un ser­vi­dor con nom­bres de usua­rio y con­tra­se­ñas en texto claro de miles de di­rec­cio­nes de cor­ta­fue­gos en nu­me­ro­sos paí­ses. Las in­ves­ti­ga­cio­nes pos­te­rio­res re­la­cio­na­ron este in­ci­den­te con ope­ra­cio­nes de ran­som­wa­re tras el ac­ce­so a pa­ne­les de ne­go­cia­ción.

En cier­tos casos re­por­ta­dos, los ata­can­tes ge­ne­ran cuen­tas con pri­vi­le­gios de ad­mi­nis­tra­dor para pos­te­rior­men­te eli­mi­nar las cuen­tas le­gí­ti­mas o mo­di­fi­car sus cla­ves de ac­ce­so, blo­quean­do a las víc­ti­mas. Asi­mis­mo, bus­can man­te­ner su per­ma­nen­cia en los sis­te­mas e in­ten­tan des­pla­zar­se la­te­ral­men­te. La re­ve­la­ción de de­ta­lles ope­ra­ti­vos ocu­rrió por­que los ata­can­tes ex­pu­sie­ron por error su pro­pio ser­vi­dor de so­por­te, el cual con­te­nía he­rra­mien­tas, se­cuen­cias de co­man­dos au­to­ma­ti­za­das para ras­trear por­ta­les, lis­tas de ob­je­ti­vos y con­fi­gu­ra­cio­nes de redes pri­va­das vir­tua­les.