Ir ao contido principal
Defentria

Ransomware

O FBI avisa de que continúan os ataques contra FortiGate con contrasinais roubados, que abren a porta ao ransomware

O FBI e o Servizo Secreto dos EUA alertan de que a campaña FortiBleed segue activa: entra en devasas e VPN de FortiGate con contrasinais filtrados ou febles e vende o acceso a grupos de ransomware. Non é un fallo novo: actualizar non abonda, hai que cambiar contrasinais e activar MFA.

Por Redacción de DefentriaPublicado o 3 min de lectura

Fortinet — Fabricante dos equipos atacados (non se trata dunha vulnerabilidade nova)

Frontal dunha devasa Fortinet FortiGate 100D instalada nun armario de rede, coas luces verdes acesas e cables de fibra amarelos por riba
Imaxe: webernetz en Flickr (CC BY 2.0, recortada)

En 30 segundos

  • O FBI e o Servizo Secreto dos EUA avisaron o 6 de outubro de que a campaña FortiBleed contra devasas e VPN de FortiGate segue activa.
  • Non explota un fallo novo: usa contrasinais filtrados, reutilizados ou febles, e ataca sobre todo equipos sen MFA, segundo Fortinet.
  • Segundo o FBI, os atacantes crean os seus propios administradores e, nalgúns casos, borran ou cambian os lexítimos, deixando a empresa sen acceso á súa devasa.
  • O acceso véndese a grupos de ransomware: o aviso cita a INC/Lynx e Payload. SOCRadar verificou máis de 86.644 equipos comprometidos en 194 países.

Afectame?

Afécache se a túa empresa ten unha devasa FortiGate coa VPN ou a administración accesibles desde internet, sobre todo se os contrasinais non se cambiaron en meses ou non hai MFA. É a configuración típica dunha peme con teletraballo. Que o equipo estea actualizado non te protexe: o ataque entra con contrasinais. Non hai vítimas españolas confirmadas publicamente.

Que pasou

O 6 de outubro de 2026, o FBI e o Servizo Secreto dos Estados Unidos publicaron un aviso conxunto (JCSA-20261006-01) sobre FortiBleed, unha campaña que, segundo o documento, segue activa contra devasas FortiGate de Fortinet e as súas pasarelas de VPN accesibles desde internet.

O aviso descríbea como unha campaña global de roubo de credenciais: os atacantes entran con contrasinais reutilizados ou filtrados en incidentes anteriores, ou adivíñanos probando contrasinais comúns, e aproveitan que algúns equipos gardan os contrasinais dos administradores cun sistema antigo que se pode descifrar. Con ese acceso, crean administradores novos, extraen máis credenciais e saltan á rede interna da empresa.

Fortinet xa se pronunciara en xuño. No seu blog de seguridade deixou claro que «non é unha vulnerabilidade nova de Fortinet» e que a actividade combina credenciais reutilizadas de incidentes anteriores con ataques de forza bruta contra equipos con contrasinais febles e sen autenticación multifactor (MFA).

Que sabemos

  • Escala: o aviso do FBI recolle que a empresa SOCRadar verificou máis de 86.644 equipos comprometidos en 194 países.
  • Bloqueos: segundo o FBI, nalgúns casos os atacantes borran as contas orixinais ou cámbianlles o contrasinal, e a empresa queda sen acceso á súa propia devasa.
  • Ransomware: o aviso indica que os responsables venden o acceso a outros delincuentes e cita dous grupos de ransomware que xa o usaron: INC/Lynx e Payload.
  • Sinais: o FBI publica nomes de contas creadas polos atacantes, que imitan contas de soporte ou de administración (por exemplo, «support_fortinet», «forti_support2» ou «itadmin»).
  • Actualizar non abonda: o FBI advirte de que recuperar o control pode esixir máis que aplicar parches e cambiar contrasinais.

Que non sabemos aínda

  • Se hai empresas españolas afectadas. Nin o FBI nin Fortinet dan datos por país, e o informe de SOCRadar non ofrece cifras de España.
  • Cantas empresas sufriron un bloqueo ou un ataque de ransomware por mor desta campaña. O aviso non dá cifras.

Por que importa

A maioría de avisos sobre devasas falan dun fallo de software e dun parche. Este non: o ataque entra pola porta, con usuario e contrasinal. Un equipo perfectamente actualizado segue exposto se a súa VPN acepta un contrasinal filtrado e non pide un segundo factor.

E quen entra non adoita quedar aí. Segundo o FBI, a campaña funciona como un intermediario que vende accesos a grupos de ransomware: a devasa é só o primeiro paso.

Que significa para unha peme

Nunha empresa de 20 persoas que teletraballa, a VPN do FortiGate adoita ser o único camiño aos arquivos da oficina. É habitual que:

  • a configurase o provedor de informática hai anos e ninguén cambiase os contrasinais desde entón;
  • varios empregados, ou o propio provedor, compartan un mesmo usuario;
  • non se pida MFA porque «é máis cómodo así».

Se o contrasinal dun empregado se filtrou noutro servizo e o reutiliza na VPN, ese é exactamente o tipo de acceso que busca esta campaña.

Que debería facer a túa empresa esta semana

  1. Pregúntalle ao teu provedor de informática se tedes un FortiGate coa VPN ou a administración accesibles desde internet. Se a administración non precisa estar aberta, que a pechen ou a limiten.
  2. Cambiade os contrasinais da VPN e dos administradores da devasa, e pechade as sesións abertas, como recomendan o FBI e Fortinet.
  3. Activade a MFA na VPN e nas contas de administración. É a medida que máis dificulta este ataque. A nosa guía sobre MFA (en castelán) explica como expoñerllo ao equipo.
  4. Pide que revisen os administradores da devasa e que eliminen calquera conta que ninguén recoñeza. Se aparece algunha, tratade o equipo como comprometido.
  5. Pide que actualicen FortiOS a unha versión recente que garde os contrasinais co sistema máis seguro que recomenda Fortinet (PBKDF2). Non substitúe os pasos anteriores, pero pecha unha das vías que usa a campaña.

Fontes

  1. FBI e Servizo Secreto dos EUA — «FortiBleed Operations Continue Targeting Exposed Systems Leading to Reports of Lockouts» (aviso conxunto JCSA-20261006-01, 6 de outubro de 2026)Fonte primaria
  2. Fortinet PSIRT — «Analysis of Reported Credential Compromise of FortiGate Devices» (Carl Windsor, 19 de xuño de 2026)Fonte primaria
  3. SOCRadar — «FortiBleed: SOCRadar's Investigation into 86,644 Compromised Fortinet Firewalls» (16 de xuño de 2026, actualizado o 3 de setembro de 2026)
  4. BleepingComputer — «FBI: Ongoing FortiBleed attacks lock out FortiGate VPN admins» (Bill Toulas, 7 de outubro de 2026)

Redacción de Defentria. O equipo de Defentria selecciona novas de ciberseguridade a partir de fontes primarias (CERT, organismos oficiais e fabricantes) e explica que significan para unha peme española e que facer ao respecto.