SEl FBI alerta que FortiBleed sigue activo: atacantes entran a firewalls FortiGate con contraseñas robadas y dejan fuera al administrador
// syswork LOG · categoríaNoticiaslectura5 MIN

El FBI alerta que FortiBleed sigue activo: atacantes entran a firewalls FortiGate con contraseñas robadas y dejan fuera al administrador

FBI y Servicio Secreto alertan (6 oct): FortiBleed sigue usando contraseñas robadas contra FortiGate y ya deja fuera a administradores. Qué revisar hoy.

Firewall en un rack con candado abierto y una lista de usuarios administradores desconocidos en pantalla
Firewall en un rack con candado abierto y una lista de usuarios administradores desconocidos en pantalla

El FBI y el Servicio Secreto de Estados Unidos (USSS) publicaron el martes 6 de octubre de 2026 una alerta conjunta (JCSA-20261006-01) con un mensaje incómodo: FortiBleed sigue activo. Es la campaña que desde junio roba y descifra contraseñas de firewalls Fortinet FortiGate y sus VPN SSL, y que según SOCRadar —fuente que cita la alerta— ya suma más de 86,644 equipos comprometidos en 194 países. Lo nuevo: hay víctimas que ya no pueden entrar a su propio firewall porque los atacantes cambiaron o borraron las cuentas originales.

Las cifras han variado: en junio, cuando se descubrió, se hablaba de 73,932 firewalls; la de la alerta del FBI es la más reciente. Y México no es espectador: Hudson Rock, citado por Red Hot Cyber el 17 de junio, ubicó a México entre los diez países con más equipos afectados, junto con India, Estados Unidos, Taiwán y Colombia.

Qué es FortiBleed (y qué no es)

No es una vulnerabilidad nueva. Fortinet lo dijo desde su aviso del 19 de junio: la campaña aprovecha contraseñas filtradas o reutilizadas, ataques de fuerza bruta contra equipos sin autenticación multifactor (MFA) y contraseñas guardadas con un formato antiguo (SHA-256) que se puede descifrar por fuerza bruta.

La alerta describe una operación por etapas:

EtapaQué hacen
1. ReconocimientoEscanean internet buscando portales de VPN SSL de FortiGate
2. AccesoPrueban contraseñas de filtraciones anteriores y de malware robainformación
3. CosechaExtraen las bases de usuarios del equipo y las mandan a sus servidores
4. DescifradoRompen las contraseñas con granjas de tarjetas gráficas (Hashcat, Hashtopolis)
5. PersistenciaCrean cuentas de administrador nuevas en el firewall
6. VentaRevisan el Active Directory interno y venden el acceso a grupos de ransomware

Los compradores identificados son los grupos de ransomware INC/Lynx y Payload. Es decir: el firewall es la puerta, y el secuestro de información viene después. Lo explicamos a fondo en ransomware en 2026 para PyMEs.

Por qué te importa aunque "ya actualizaste"

En México, FortiGate es de los firewalls más comunes en PyMEs, despachos y plantas, muchas veces instalado por un integrador hace años con una VPN para que la gente trabaje desde casa. Tres datos de la alerta cambian la conversación:

  • Actualizar no lo arregla. Si la contraseña ya está en manos del atacante, el parche no la invalida.
  • La cuenta nueva sobrevive al cambio de contraseña. Si cambias la clave de admin pero no ves el usuario que crearon, siguen dentro.
  • El formato viejo de contraseñas persiste. Fortinet indica que en FortiOS 7.2.11 y posteriores se puede forzar el formato seguro PBKDF2 y bloquear las cuentas que sigan con el antiguo; en equipos que se actualizaron sin volver a guardar contraseñas, el hash débil puede seguir ahí.

Qué hacer hoy

  1. Quita la administración de internet. La alerta lo dice en escala: limitar a direcciones de confianza (bien), una política local-in (mejor) o no administrar desde internet en absoluto (lo ideal).
  2. Cierra todas las sesiones de administración y de VPN activas, y cambia todas las contraseñas de administradores y usuarios de VPN. Si tu equipo usa nombres y claves que también se usan en otros servicios, es justo lo que explota esta campaña; un gestor de contraseñas empresarial evita repetirlas.
  3. Activa MFA en la VPN y en la administración, idealmente resistente a phishing (llaves físicas o passkeys). Si nunca lo has hecho, empieza con la guía para activar la verificación en dos pasos.
  4. Revisa usuarios uno por uno. La alerta publica nombres vistos en víctimas: adminin, fortiAdmin, forticloud-sync, fgtsecure, adminsslvpn, support_fortinet, itadmin, IT_Manager, Technical_support, entre otros. Ojo: también aparecen admin y nombres genéricos, así que lo que importa es si tú lo diste de alta.
  5. Revisa las llaves de API REST: borra las que nadie reconozca y renueva las legítimas.
  6. Confirma PBKDF2 y actualiza a una rama soportada (Fortinet recomienda 7.4, 7.6 u 8.0).
  7. Revisa los registros del firewall, la VPN y los controladores de dominio desde junio. La alerta incluye direcciones IP observadas entre el 18 de junio y el 23 de julio; tu integrador puede cruzarlas con tus bitácoras.

Si encuentras una cuenta extraña o no puedes entrar al equipo, trátalo como incidente: aísla el firewall, documenta lo que veas y revisa la red interna antes de "solo resetear". El kit de ciberseguridad básico trae una guía de respuesta para empezar.

Mándale hoy tres preguntas por escrito: ¿la administración de mi FortiGate está expuesta a internet?, ¿ya revisaron usuarios y llaves de API contra la alerta del FBI del 6 de octubre?, ¿la VPN tiene MFA para todos los usuarios? Pide la respuesta con evidencia (captura o reporte), no un "todo bien".

La lección de fondo

Es la segunda alerta de Fortinet en una semana en este blog: el 2 de octubre fue el día cero de FortiMail. Pero FortiBleed enseña algo distinto: no hizo falta ninguna falla nueva. Bastaron contraseñas repetidas, VPN sin MFA y paneles de administración abiertos al mundo, tres cosas que se corrigen en una tarde. La VPN tradicional con usuario y contraseña es cada vez más difícil de defender; si estás planeando el presupuesto de 2027, vale la pena mirar opciones de acceso de confianza cero. Mientras tanto, la tarea de hoy es más simple: entra a tu firewall y cuenta a los administradores.

// FAQ

Preguntas frecuentes

// Temas relacionados

#ciberseguridad#fortinet#vpn#ransomware

// Autor

Especialista en Ciberseguridad e Infraestructura

Diego Herrera

Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿Tu firewall tiene usuarios que nadie dio de alta?

Revisamos tu FortiGate (o el equipo perimetral que tengas): cuentas, llaves de API, exposición de la administración, MFA en la VPN y registros de acceso, y te entregamos lo que hay que corregir por prioridad.

Ver servicio de ciberseguridad