Ransomware
El FBI avisa de que siguen los ataques contra FortiGate con contraseñas robadas, que abren la puerta al ransomware
El FBI y el Servicio Secreto de EE. UU. alertan de que la campaña FortiBleed sigue activa: entra en firewalls y VPN de FortiGate con contraseñas filtradas o débiles y vende el acceso a grupos de ransomware. No es un fallo nuevo: actualizar no basta, hay que cambiar contraseñas y activar MFA.
Fortinet — Fabricante de los equipos atacados (no se trata de una vulnerabilidad nueva)

En 30 segundos
- El FBI y el Servicio Secreto de EE. UU. avisaron el 6 de octubre de que la campaña FortiBleed contra firewalls y VPN de FortiGate sigue activa.
- No explota un fallo nuevo: usa contraseñas filtradas, reutilizadas o débiles, y ataca sobre todo equipos sin MFA, según Fortinet.
- Según el FBI, los atacantes crean sus propios administradores y, en algunos casos, borran o cambian los legítimos, dejando a la empresa sin acceso a su firewall.
- El acceso se vende a grupos de ransomware: el aviso cita a INC/Lynx y Payload. SOCRadar ha verificado más de 86.644 equipos comprometidos en 194 países.
¿Me afecta?
Te afecta si tu empresa tiene un firewall FortiGate con la VPN o la administración accesibles desde internet, sobre todo si las contraseñas no se han cambiado en meses o no hay MFA. Es la configuración típica de una pyme que teletrabaja. Que el equipo esté actualizado no te protege: el ataque entra con contraseñas. No hay víctimas españolas confirmadas públicamente.
Qué ha pasado
El 6 de octubre de 2026, el FBI y el Servicio Secreto de Estados Unidos publicaron un aviso conjunto (JCSA-20261006-01) sobre FortiBleed, una campaña que, según el documento, sigue activa contra firewalls FortiGate de Fortinet y sus pasarelas de VPN accesibles desde internet.
El aviso la describe como una campaña global de robo de credenciales: los atacantes entran con contraseñas reutilizadas o filtradas en incidentes anteriores, o las adivinan probando contraseñas comunes, y aprovechan que algunos equipos guardan las contraseñas de los administradores con un sistema antiguo que se puede descifrar. Con ese acceso, crean administradores nuevos, extraen más credenciales y saltan a la red interna de la empresa.
Fortinet ya se había pronunciado en junio. En su blog de seguridad dejó claro que «no es una vulnerabilidad nueva de Fortinet» y que la actividad combina credenciales reutilizadas de incidentes anteriores con ataques de fuerza bruta contra equipos con contraseñas débiles y sin autenticación multifactor (MFA).
Qué sabemos
- Escala: el aviso del FBI recoge que la empresa SOCRadar ha verificado más de 86.644 equipos comprometidos en 194 países.
- Bloqueos: según el FBI, en algunos casos los atacantes borran las cuentas originales o les cambian la contraseña, y la empresa se queda sin acceso a su propio firewall.
- Ransomware: el aviso indica que quienes están detrás venden el acceso a otros delincuentes y cita a dos grupos de ransomware que ya lo han usado: INC/Lynx y Payload.
- Señales: el FBI publica nombres de cuentas creadas por los atacantes, que imitan a cuentas de soporte o de administración (por ejemplo, «support_fortinet», «forti_support2» o «itadmin»).
- Actualizar no basta: el FBI advierte de que recuperar el control puede exigir más que aplicar parches y cambiar contraseñas.
Qué no sabemos todavía
- Si hay empresas españolas afectadas. Ni el FBI ni Fortinet dan datos por país, y el informe de SOCRadar no ofrece cifras de España.
- Cuántas empresas han sufrido un bloqueo o un ataque de ransomware a raíz de esta campaña. El aviso no da cifras.
Por qué importa
La mayoría de avisos sobre firewalls hablan de un fallo de software y de un parche. Este no: el ataque entra por la puerta, con usuario y contraseña. Un equipo perfectamente actualizado sigue expuesto si su VPN acepta una contraseña filtrada y no pide un segundo factor.
Y quien entra no suele quedarse. Según el FBI, la campaña funciona como un intermediario que vende accesos a grupos de ransomware: el firewall es solo el primer paso.
Qué significa para una pyme
En una empresa de 20 personas que teletrabaja, la VPN del FortiGate suele ser el único camino a los archivos de la oficina. Es habitual que:
- la configurara el proveedor de informática hace años y nadie haya cambiado las contraseñas desde entonces;
- varios empleados, o el propio proveedor, compartan un mismo usuario;
- no se pida MFA porque «es más cómodo así».
Si la contraseña de un empleado se filtró en otro servicio y la reutiliza en la VPN, ese es exactamente el tipo de acceso que busca esta campaña.
Qué debería hacer tu empresa esta semana
- Pregunta a tu proveedor de informática si tenéis un FortiGate con la VPN o la administración accesibles desde internet. Si la administración no necesita estar abierta, que la cierren o la limiten.
- Cambiad las contraseñas de la VPN y de los administradores del firewall, y cerrad las sesiones abiertas, como recomiendan el FBI y Fortinet.
- Activad MFA en la VPN y en las cuentas de administración. Es la medida que más dificulta este ataque. Nuestra guía sobre MFA explica cómo planteárselo al equipo.
- Pide que revisen los administradores del firewall y que eliminen cualquier cuenta que nadie reconozca. Si aparece una, tratad el equipo como comprometido.
- Pide que actualicen FortiOS a una versión reciente que guarde las contraseñas con el sistema más seguro que recomienda Fortinet (PBKDF2). No sustituye a los pasos anteriores, pero cierra una de las vías que usa la campaña.
Fuentes
- FBI y Servicio Secreto de EE. UU. — «FortiBleed Operations Continue Targeting Exposed Systems Leading to Reports of Lockouts» (aviso conjunto JCSA-20261006-01, 6 de octubre de 2026)Fuente primaria
- Fortinet PSIRT — «Analysis of Reported Credential Compromise of FortiGate Devices» (Carl Windsor, 19 de junio de 2026)Fuente primaria
- SOCRadar — «FortiBleed: SOCRadar's Investigation into 86,644 Compromised Fortinet Firewalls» (16 de junio de 2026, actualizado el 3 de septiembre de 2026)
- BleepingComputer — «FBI: Ongoing FortiBleed attacks lock out FortiGate VPN admins» (Bill Toulas, 7 de octubre de 2026)
Redacción de Defentria. El equipo de Defentria selecciona noticias de ciberseguridad a partir de fuentes primarias (CERT, organismos oficiales y fabricantes) y explica qué significan para una pyme española y qué hacer al respecto.


