El FBI y el Servicio Secreto de Estados Unidos (USSS) publicaron el martes 6 de octubre de 2026 una alerta conjunta (JCSA-20261006-01) con un mensaje incómodo: FortiBleed sigue activo. Es la campaña que desde junio roba y descifra contraseñas de firewalls Fortinet FortiGate y sus VPN SSL, y que según SOCRadar —fuente que cita la alerta— ya suma más de 86,644 equipos comprometidos en 194 países. Lo nuevo: hay víctimas que ya no pueden entrar a su propio firewall porque los atacantes cambiaron o borraron las cuentas originales.
Las cifras han variado: en junio, cuando se descubrió, se hablaba de 73,932 firewalls; la de la alerta del FBI es la más reciente. Y México no es espectador: Hudson Rock, citado por Red Hot Cyber el 17 de junio, ubicó a México entre los diez países con más equipos afectados, junto con India, Estados Unidos, Taiwán y Colombia.
Qué es FortiBleed (y qué no es)
No es una vulnerabilidad nueva. Fortinet lo dijo desde su aviso del 19 de junio: la campaña aprovecha contraseñas filtradas o reutilizadas, ataques de fuerza bruta contra equipos sin autenticación multifactor (MFA) y contraseñas guardadas con un formato antiguo (SHA-256) que se puede descifrar por fuerza bruta.
La alerta describe una operación por etapas:
| Etapa | Qué hacen |
|---|---|
| 1. Reconocimiento | Escanean internet buscando portales de VPN SSL de FortiGate |
| 2. Acceso | Prueban contraseñas de filtraciones anteriores y de malware robainformación |
| 3. Cosecha | Extraen las bases de usuarios del equipo y las mandan a sus servidores |
| 4. Descifrado | Rompen las contraseñas con granjas de tarjetas gráficas (Hashcat, Hashtopolis) |
| 5. Persistencia | Crean cuentas de administrador nuevas en el firewall |
| 6. Venta | Revisan el Active Directory interno y venden el acceso a grupos de ransomware |
Los compradores identificados son los grupos de ransomware INC/Lynx y Payload. Es decir: el firewall es la puerta, y el secuestro de información viene después. Lo explicamos a fondo en ransomware en 2026 para PyMEs.
Por qué te importa aunque "ya actualizaste"
En México, FortiGate es de los firewalls más comunes en PyMEs, despachos y plantas, muchas veces instalado por un integrador hace años con una VPN para que la gente trabaje desde casa. Tres datos de la alerta cambian la conversación:
- Actualizar no lo arregla. Si la contraseña ya está en manos del atacante, el parche no la invalida.
- La cuenta nueva sobrevive al cambio de contraseña. Si cambias la clave de
adminpero no ves el usuario que crearon, siguen dentro. - El formato viejo de contraseñas persiste. Fortinet indica que en FortiOS 7.2.11 y posteriores se puede forzar el formato seguro PBKDF2 y bloquear las cuentas que sigan con el antiguo; en equipos que se actualizaron sin volver a guardar contraseñas, el hash débil puede seguir ahí.
Qué hacer hoy
- Quita la administración de internet. La alerta lo dice en escala: limitar a direcciones de confianza (bien), una política local-in (mejor) o no administrar desde internet en absoluto (lo ideal).
- Cierra todas las sesiones de administración y de VPN activas, y cambia todas las contraseñas de administradores y usuarios de VPN. Si tu equipo usa nombres y claves que también se usan en otros servicios, es justo lo que explota esta campaña; un gestor de contraseñas empresarial evita repetirlas.
- Activa MFA en la VPN y en la administración, idealmente resistente a phishing (llaves físicas o passkeys). Si nunca lo has hecho, empieza con la guía para activar la verificación en dos pasos.
- Revisa usuarios uno por uno. La alerta publica nombres vistos en víctimas:
adminin,fortiAdmin,forticloud-sync,fgtsecure,adminsslvpn,support_fortinet,itadmin,IT_Manager,Technical_support, entre otros. Ojo: también aparecenadminy nombres genéricos, así que lo que importa es si tú lo diste de alta. - Revisa las llaves de API REST: borra las que nadie reconozca y renueva las legítimas.
- Confirma PBKDF2 y actualiza a una rama soportada (Fortinet recomienda 7.4, 7.6 u 8.0).
- Revisa los registros del firewall, la VPN y los controladores de dominio desde junio. La alerta incluye direcciones IP observadas entre el 18 de junio y el 23 de julio; tu integrador puede cruzarlas con tus bitácoras.
Si encuentras una cuenta extraña o no puedes entrar al equipo, trátalo como incidente: aísla el firewall, documenta lo que veas y revisa la red interna antes de "solo resetear". El kit de ciberseguridad básico trae una guía de respuesta para empezar.
La lección de fondo
Es la segunda alerta de Fortinet en una semana en este blog: el 2 de octubre fue el día cero de FortiMail. Pero FortiBleed enseña algo distinto: no hizo falta ninguna falla nueva. Bastaron contraseñas repetidas, VPN sin MFA y paneles de administración abiertos al mundo, tres cosas que se corrigen en una tarde. La VPN tradicional con usuario y contraseña es cada vez más difícil de defender; si estás planeando el presupuesto de 2027, vale la pena mirar opciones de acceso de confianza cero. Mientras tanto, la tarea de hoy es más simple: entra a tu firewall y cuenta a los administradores.



