Detalle de la noticia

Ransomware

FortiBleed sigue siendo un auténtico fastidio, ya que el FBI confirma que los ataques continúan

Fuente: The Register - Security Publicado: 07/10/2026 · 10:52 UTC

También cubierto por: The Hacker News, Help Net Security, Segu-Info

Compartir:
Ransomware FortiBleed sigue siendo un auténtico fastidio, ya que el FBI confirma que los ataques continúan
Imagen: The Register - Security

El FBI y el Ser­vi­cio Se­cre­to de EE. UU. (USSS) afir­man que los de­lin­cuen­tes que uti­li­zan cre­den­cia­les vin­cu­la­das a la cam­pa­ña «For­ti­Bleed» están im­pi­dien­do a las or­ga­ni­za­cio­nes ac­ce­der a sus cor­ta­fue­gos de For­ti­net. Las agen­cias pu­bli­ca­ron el mar­tes un aviso con­jun­to en el que ci­ta­ban la ve­ri­fi­ca­ción rea­li­za­da por SO­CRa­dar de más de 86 644 dis­po­si­ti­vos com­pro­me­ti­dos en 194 paí­ses. «Según las pri­me­ras res­pues­tas, al­gu­nas víc­ti­mas pue­den verse im­pe­di­das de ac­ce­der a sus dis­po­si­ti­vos For­ti­net si el autor de la ame­na­za borra o cam­bia la con­tra­se­ña de las cuen­tas ori­gi­na­les del sis­te­ma», afir­ma su aviso [PDF]. «Du­ran­te la in­tru­sión ini­cial, los au­to­res de la ame­na­za crean nue­vas cuen­tas que no exis­tían pre­via­men­te en el dis­po­si­ti­vo. En de­ter­mi­na­dos casos, eli­mi­nan las cuen­tas exis­ten­tes para im­pe­dir que las or­ga­ni­za­cio­nes ac­ce­dan a los dis­po­si­ti­vos afec­ta­dos y para man­te­ner la per­sis­ten­cia en el sis­te­ma mien­tras in­ten­tan des­pla­zar­se la­te­ral­men­te por el en­torno». La cam­pa­ña tiene como ob­je­ti­vo los cor­ta­fue­gos For­ti­Ga­te y las pa­sa­re­las VPN SSL co­nec­ta­das a In­ter­net. Los de­lin­cuen­tes uti­li­zan cre­den­cia­les pro­ce­den­tes de fil­tra­cio­nes an­te­rio­res y re­gis­tros de pro­gra­mas de robo de in­for­ma­ción para lle­var a cabo ata­ques de «cre­den­tial stuf­fing» y «pass­word spra­ying»; a con­ti­nua­ción, ex­traen los hash de las con­tra­se­ñas de los dis­po­si­ti­vos com­pro­me­ti­dos y los des­ci­fran sin co­ne­xión me­dian­te clús­te­res ace­le­ra­dos por GPU. Las agen­cias ins­ta­ron a las or­ga­ni­za­cio­nes a res­trin­gir el ac­ce­so de ges­tión con co­ne­xión a In­ter­net, ce­rrar las se­sio­nes ad­mi­nis­tra­ti­vas y de VPN ac­ti­vas, res­ta­ble­cer las con­tra­se­ñas y ha­bi­li­tar la au­ten­ti­ca­ción mul­ti­fac­to­rial re­sis­ten­te al phishing. El aviso tam­bién vin­cu­la For­ti­Bleed con cam­pa­ñas de ran­som­wa­re, se­ña­lan­do que los in­ter­me­dia­rios de ac­ce­so ini­cial pro­por­cio­na­ron ac­ce­so a redes com­pro­me­ti­das a afi­lia­dos de gru­pos de ran­som­wa­re. The Re­gis­ter ya había in­for­ma­do an­te­rior­men­te sobre esta co­ne­xión, iden­ti­fi­ca­da por SO­CRa­dar. Las prue­bas ac­tua­les apun­tan a que los afi­lia­dos que tra­ba­jan para los gru­pos de ran­som­wa­re INC/Lynx y Pay­load están ha­cien­do uso de di­chas cre­den­cia­les, y SO­CRa­dar afir­mó en julio que había de­tec­ta­do al menos 12 ata­ques de ran­som­wa­re con­fir­ma­dos de­ri­va­dos de For­ti­Bleed. Las agen­cias ani­ma­ron a las víc­ti­mas a de­nun­ciar los in­ci­den­tes, al tiem­po que se­ña­la­ron que las or­ga­ni­za­cio­nes no es­ta­ban obli­ga­das a fa­ci­li­tar in­for­ma­ción en res­pues­ta a este aviso. El FBI y el Ser­vi­cio Se­cre­to afir­ma­ron que las de­nun­cias de las víc­ti­mas po­drían ayu­dar a iden­ti­fi­car in­di­ca­do­res de com­pro­mi­so y ad­vir­tie­ron con­tra el pago de res­ca­tes. ®…