Ransomware
O FBI avisa de que continúan os ataques contra FortiGate con contrasinais roubados, que abren a porta ao ransomware
O FBI e o Servizo Secreto dos EUA alertan de que a campaña FortiBleed segue activa: entra en devasas e VPN de FortiGate con contrasinais filtrados ou febles e vende o acceso a grupos de ransomware. Non é un fallo novo: actualizar non abonda, hai que cambiar contrasinais e activar MFA.
Fortinet — Fabricante dos equipos atacados (non se trata dunha vulnerabilidade nova)

En 30 segundos
- O FBI e o Servizo Secreto dos EUA avisaron o 6 de outubro de que a campaña FortiBleed contra devasas e VPN de FortiGate segue activa.
- Non explota un fallo novo: usa contrasinais filtrados, reutilizados ou febles, e ataca sobre todo equipos sen MFA, segundo Fortinet.
- Segundo o FBI, os atacantes crean os seus propios administradores e, nalgúns casos, borran ou cambian os lexítimos, deixando a empresa sen acceso á súa devasa.
- O acceso véndese a grupos de ransomware: o aviso cita a INC/Lynx e Payload. SOCRadar verificou máis de 86.644 equipos comprometidos en 194 países.
Afectame?
Afécache se a túa empresa ten unha devasa FortiGate coa VPN ou a administración accesibles desde internet, sobre todo se os contrasinais non se cambiaron en meses ou non hai MFA. É a configuración típica dunha peme con teletraballo. Que o equipo estea actualizado non te protexe: o ataque entra con contrasinais. Non hai vítimas españolas confirmadas publicamente.
Que pasou
O 6 de outubro de 2026, o FBI e o Servizo Secreto dos Estados Unidos publicaron un aviso conxunto (JCSA-20261006-01) sobre FortiBleed, unha campaña que, segundo o documento, segue activa contra devasas FortiGate de Fortinet e as súas pasarelas de VPN accesibles desde internet.
O aviso descríbea como unha campaña global de roubo de credenciais: os atacantes entran con contrasinais reutilizados ou filtrados en incidentes anteriores, ou adivíñanos probando contrasinais comúns, e aproveitan que algúns equipos gardan os contrasinais dos administradores cun sistema antigo que se pode descifrar. Con ese acceso, crean administradores novos, extraen máis credenciais e saltan á rede interna da empresa.
Fortinet xa se pronunciara en xuño. No seu blog de seguridade deixou claro que «non é unha vulnerabilidade nova de Fortinet» e que a actividade combina credenciais reutilizadas de incidentes anteriores con ataques de forza bruta contra equipos con contrasinais febles e sen autenticación multifactor (MFA).
Que sabemos
- Escala: o aviso do FBI recolle que a empresa SOCRadar verificou máis de 86.644 equipos comprometidos en 194 países.
- Bloqueos: segundo o FBI, nalgúns casos os atacantes borran as contas orixinais ou cámbianlles o contrasinal, e a empresa queda sen acceso á súa propia devasa.
- Ransomware: o aviso indica que os responsables venden o acceso a outros delincuentes e cita dous grupos de ransomware que xa o usaron: INC/Lynx e Payload.
- Sinais: o FBI publica nomes de contas creadas polos atacantes, que imitan contas de soporte ou de administración (por exemplo, «support_fortinet», «forti_support2» ou «itadmin»).
- Actualizar non abonda: o FBI advirte de que recuperar o control pode esixir máis que aplicar parches e cambiar contrasinais.
Que non sabemos aínda
- Se hai empresas españolas afectadas. Nin o FBI nin Fortinet dan datos por país, e o informe de SOCRadar non ofrece cifras de España.
- Cantas empresas sufriron un bloqueo ou un ataque de ransomware por mor desta campaña. O aviso non dá cifras.
Por que importa
A maioría de avisos sobre devasas falan dun fallo de software e dun parche. Este non: o ataque entra pola porta, con usuario e contrasinal. Un equipo perfectamente actualizado segue exposto se a súa VPN acepta un contrasinal filtrado e non pide un segundo factor.
E quen entra non adoita quedar aí. Segundo o FBI, a campaña funciona como un intermediario que vende accesos a grupos de ransomware: a devasa é só o primeiro paso.
Que significa para unha peme
Nunha empresa de 20 persoas que teletraballa, a VPN do FortiGate adoita ser o único camiño aos arquivos da oficina. É habitual que:
- a configurase o provedor de informática hai anos e ninguén cambiase os contrasinais desde entón;
- varios empregados, ou o propio provedor, compartan un mesmo usuario;
- non se pida MFA porque «é máis cómodo así».
Se o contrasinal dun empregado se filtrou noutro servizo e o reutiliza na VPN, ese é exactamente o tipo de acceso que busca esta campaña.
Que debería facer a túa empresa esta semana
- Pregúntalle ao teu provedor de informática se tedes un FortiGate coa VPN ou a administración accesibles desde internet. Se a administración non precisa estar aberta, que a pechen ou a limiten.
- Cambiade os contrasinais da VPN e dos administradores da devasa, e pechade as sesións abertas, como recomendan o FBI e Fortinet.
- Activade a MFA na VPN e nas contas de administración. É a medida que máis dificulta este ataque. A nosa guía sobre MFA (en castelán) explica como expoñerllo ao equipo.
- Pide que revisen os administradores da devasa e que eliminen calquera conta que ninguén recoñeza. Se aparece algunha, tratade o equipo como comprometido.
- Pide que actualicen FortiOS a unha versión recente que garde os contrasinais co sistema máis seguro que recomenda Fortinet (PBKDF2). Non substitúe os pasos anteriores, pero pecha unha das vías que usa a campaña.
Fontes
- FBI e Servizo Secreto dos EUA — «FortiBleed Operations Continue Targeting Exposed Systems Leading to Reports of Lockouts» (aviso conxunto JCSA-20261006-01, 6 de outubro de 2026)Fonte primaria
- Fortinet PSIRT — «Analysis of Reported Credential Compromise of FortiGate Devices» (Carl Windsor, 19 de xuño de 2026)Fonte primaria
- SOCRadar — «FortiBleed: SOCRadar's Investigation into 86,644 Compromised Fortinet Firewalls» (16 de xuño de 2026, actualizado o 3 de setembro de 2026)
- BleepingComputer — «FBI: Ongoing FortiBleed attacks lock out FortiGate VPN admins» (Bill Toulas, 7 de outubro de 2026)
Redacción de Defentria. O equipo de Defentria selecciona novas de ciberseguridade a partir de fontes primarias (CERT, organismos oficiais e fabricantes) e explica que significan para unha peme española e que facer ao respecto.


