Saltar al contenido principal
Defentria

Ransomware

El FBI avisa de que siguen los ataques contra FortiGate con contraseñas robadas, que abren la puerta al ransomware

El FBI y el Servicio Secreto de EE. UU. alertan de que la campaña FortiBleed sigue activa: entra en firewalls y VPN de FortiGate con contraseñas filtradas o débiles y vende el acceso a grupos de ransomware. No es un fallo nuevo: actualizar no basta, hay que cambiar contraseñas y activar MFA.

Por Redacción de DefentriaPublicado el 3 min de lectura

Fortinet — Fabricante de los equipos atacados (no se trata de una vulnerabilidad nueva)

Frontal de un firewall Fortinet FortiGate 100D instalado en un armario de red, con sus luces verdes encendidas y cables de fibra amarillos por encima
Imagen: webernetz en Flickr (CC BY 2.0, recortada)

En 30 segundos

  • El FBI y el Servicio Secreto de EE. UU. avisaron el 6 de octubre de que la campaña FortiBleed contra firewalls y VPN de FortiGate sigue activa.
  • No explota un fallo nuevo: usa contraseñas filtradas, reutilizadas o débiles, y ataca sobre todo equipos sin MFA, según Fortinet.
  • Según el FBI, los atacantes crean sus propios administradores y, en algunos casos, borran o cambian los legítimos, dejando a la empresa sin acceso a su firewall.
  • El acceso se vende a grupos de ransomware: el aviso cita a INC/Lynx y Payload. SOCRadar ha verificado más de 86.644 equipos comprometidos en 194 países.

¿Me afecta?

Te afecta si tu empresa tiene un firewall FortiGate con la VPN o la administración accesibles desde internet, sobre todo si las contraseñas no se han cambiado en meses o no hay MFA. Es la configuración típica de una pyme que teletrabaja. Que el equipo esté actualizado no te protege: el ataque entra con contraseñas. No hay víctimas españolas confirmadas públicamente.

Qué ha pasado

El 6 de octubre de 2026, el FBI y el Servicio Secreto de Estados Unidos publicaron un aviso conjunto (JCSA-20261006-01) sobre FortiBleed, una campaña que, según el documento, sigue activa contra firewalls FortiGate de Fortinet y sus pasarelas de VPN accesibles desde internet.

El aviso la describe como una campaña global de robo de credenciales: los atacantes entran con contraseñas reutilizadas o filtradas en incidentes anteriores, o las adivinan probando contraseñas comunes, y aprovechan que algunos equipos guardan las contraseñas de los administradores con un sistema antiguo que se puede descifrar. Con ese acceso, crean administradores nuevos, extraen más credenciales y saltan a la red interna de la empresa.

Fortinet ya se había pronunciado en junio. En su blog de seguridad dejó claro que «no es una vulnerabilidad nueva de Fortinet» y que la actividad combina credenciales reutilizadas de incidentes anteriores con ataques de fuerza bruta contra equipos con contraseñas débiles y sin autenticación multifactor (MFA).

Qué sabemos

  • Escala: el aviso del FBI recoge que la empresa SOCRadar ha verificado más de 86.644 equipos comprometidos en 194 países.
  • Bloqueos: según el FBI, en algunos casos los atacantes borran las cuentas originales o les cambian la contraseña, y la empresa se queda sin acceso a su propio firewall.
  • Ransomware: el aviso indica que quienes están detrás venden el acceso a otros delincuentes y cita a dos grupos de ransomware que ya lo han usado: INC/Lynx y Payload.
  • Señales: el FBI publica nombres de cuentas creadas por los atacantes, que imitan a cuentas de soporte o de administración (por ejemplo, «support_fortinet», «forti_support2» o «itadmin»).
  • Actualizar no basta: el FBI advierte de que recuperar el control puede exigir más que aplicar parches y cambiar contraseñas.

Qué no sabemos todavía

  • Si hay empresas españolas afectadas. Ni el FBI ni Fortinet dan datos por país, y el informe de SOCRadar no ofrece cifras de España.
  • Cuántas empresas han sufrido un bloqueo o un ataque de ransomware a raíz de esta campaña. El aviso no da cifras.

Por qué importa

La mayoría de avisos sobre firewalls hablan de un fallo de software y de un parche. Este no: el ataque entra por la puerta, con usuario y contraseña. Un equipo perfectamente actualizado sigue expuesto si su VPN acepta una contraseña filtrada y no pide un segundo factor.

Y quien entra no suele quedarse. Según el FBI, la campaña funciona como un intermediario que vende accesos a grupos de ransomware: el firewall es solo el primer paso.

Qué significa para una pyme

En una empresa de 20 personas que teletrabaja, la VPN del FortiGate suele ser el único camino a los archivos de la oficina. Es habitual que:

  • la configurara el proveedor de informática hace años y nadie haya cambiado las contraseñas desde entonces;
  • varios empleados, o el propio proveedor, compartan un mismo usuario;
  • no se pida MFA porque «es más cómodo así».

Si la contraseña de un empleado se filtró en otro servicio y la reutiliza en la VPN, ese es exactamente el tipo de acceso que busca esta campaña.

Qué debería hacer tu empresa esta semana

  1. Pregunta a tu proveedor de informática si tenéis un FortiGate con la VPN o la administración accesibles desde internet. Si la administración no necesita estar abierta, que la cierren o la limiten.
  2. Cambiad las contraseñas de la VPN y de los administradores del firewall, y cerrad las sesiones abiertas, como recomiendan el FBI y Fortinet.
  3. Activad MFA en la VPN y en las cuentas de administración. Es la medida que más dificulta este ataque. Nuestra guía sobre MFA explica cómo planteárselo al equipo.
  4. Pide que revisen los administradores del firewall y que eliminen cualquier cuenta que nadie reconozca. Si aparece una, tratad el equipo como comprometido.
  5. Pide que actualicen FortiOS a una versión reciente que guarde las contraseñas con el sistema más seguro que recomienda Fortinet (PBKDF2). No sustituye a los pasos anteriores, pero cierra una de las vías que usa la campaña.

Fuentes

  1. FBI y Servicio Secreto de EE. UU. — «FortiBleed Operations Continue Targeting Exposed Systems Leading to Reports of Lockouts» (aviso conjunto JCSA-20261006-01, 6 de octubre de 2026)Fuente primaria
  2. Fortinet PSIRT — «Analysis of Reported Credential Compromise of FortiGate Devices» (Carl Windsor, 19 de junio de 2026)Fuente primaria
  3. SOCRadar — «FortiBleed: SOCRadar's Investigation into 86,644 Compromised Fortinet Firewalls» (16 de junio de 2026, actualizado el 3 de septiembre de 2026)
  4. BleepingComputer — «FBI: Ongoing FortiBleed attacks lock out FortiGate VPN admins» (Bill Toulas, 7 de octubre de 2026)

Redacción de Defentria. El equipo de Defentria selecciona noticias de ciberseguridad a partir de fuentes primarias (CERT, organismos oficiales y fabricantes) y explica qué significan para una pyme española y qué hacer al respecto.