[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/fortibleed-fbi-alerta-fortigate-credenciales":3,"prev-/blog/noticias/fortibleed-fbi-alerta-fortigate-credenciales":423,"next-/blog/noticias/fortibleed-fbi-alerta-fortigate-credenciales":426,"related-/blog/noticias/fortibleed-fbi-alerta-fortigate-credenciales":429,"author-Diego Herrera":448},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":376,"cta":377,"date":383,"dateModified":383,"description":384,"draft":385,"extension":386,"faq":387,"featured":385,"howto":400,"image":401,"imageAlt":402,"intent":403,"keywords":404,"meta":409,"navigation":410,"path":411,"publishedTime":412,"readingTime":413,"seo":414,"seoTitle":415,"stem":416,"tags":417,"__hash__":422},"blog/blog/noticias/fortibleed-fbi-alerta-fortigate-credenciales.md","El FBI alerta que FortiBleed sigue activo: atacantes entran a firewalls FortiGate con contraseñas robadas y dejan fuera al administrador","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":367},"minimark",[11,44,55,60,83,86,158,171,175,178,213,216,220,326,338,346,350],[12,13,14,15,19,20,23,24,27,28,31,32,35,36,39,40,43],"p",{},"El ",[16,17,18],"strong",{},"FBI y el Servicio Secreto de Estados Unidos (USSS)"," publicaron el ",[16,21,22],{},"martes 6 de octubre de 2026"," una alerta conjunta (",[16,25,26],{},"JCSA-20261006-01",") con un mensaje incómodo: ",[16,29,30],{},"FortiBleed sigue activo",". Es la campaña que desde junio roba y descifra contraseñas de ",[16,33,34],{},"firewalls Fortinet FortiGate y sus VPN SSL",", y que según SOCRadar —fuente que cita la alerta— ya suma ",[16,37,38],{},"más de 86,644 equipos comprometidos en 194 países",". Lo nuevo: hay víctimas que ",[16,41,42],{},"ya no pueden entrar a su propio firewall"," porque los atacantes cambiaron o borraron las cuentas originales.",[12,45,46,47,50,51,54],{},"Las cifras han variado: en junio, cuando se descubrió, se hablaba de ",[16,48,49],{},"73,932"," firewalls; la de la alerta del FBI es la más reciente. Y México no es espectador: Hudson Rock, citado por Red Hot Cyber el 17 de junio, ubicó a ",[16,52,53],{},"México entre los diez países con más equipos afectados",", junto con India, Estados Unidos, Taiwán y Colombia.",[56,57,59],"h2",{"id":58},"qué-es-fortibleed-y-qué-no-es","Qué es FortiBleed (y qué no es)",[12,61,62,63,66,67,70,71,74,75,78,79,82],{},"No es una vulnerabilidad nueva. ",[16,64,65],{},"Fortinet"," lo dijo desde su aviso del 19 de junio: la campaña aprovecha ",[16,68,69],{},"contraseñas filtradas o reutilizadas",", ataques de ",[16,72,73],{},"fuerza bruta"," contra equipos ",[16,76,77],{},"sin autenticación multifactor (MFA)"," y contraseñas guardadas con un formato antiguo (",[16,80,81],{},"SHA-256",") que se puede descifrar por fuerza bruta.",[12,84,85],{},"La alerta describe una operación por etapas:",[87,88,89,102],"table",{},[90,91,92],"thead",{},[93,94,95,99],"tr",{},[96,97,98],"th",{},"Etapa",[96,100,101],{},"Qué hacen",[103,104,105,114,122,130,138,146],"tbody",{},[93,106,107,111],{},[108,109,110],"td",{},"1. Reconocimiento",[108,112,113],{},"Escanean internet buscando portales de VPN SSL de FortiGate",[93,115,116,119],{},[108,117,118],{},"2. Acceso",[108,120,121],{},"Prueban contraseñas de filtraciones anteriores y de malware robainformación",[93,123,124,127],{},[108,125,126],{},"3. Cosecha",[108,128,129],{},"Extraen las bases de usuarios del equipo y las mandan a sus servidores",[93,131,132,135],{},[108,133,134],{},"4. Descifrado",[108,136,137],{},"Rompen las contraseñas con granjas de tarjetas gráficas (Hashcat, Hashtopolis)",[93,139,140,143],{},[108,141,142],{},"5. Persistencia",[108,144,145],{},"Crean cuentas de administrador nuevas en el firewall",[93,147,148,151],{},[108,149,150],{},"6. Venta",[108,152,153,154,157],{},"Revisan el Active Directory interno y ",[16,155,156],{},"venden el acceso"," a grupos de ransomware",[12,159,160,161,164,165,170],{},"Los compradores identificados son los grupos de ransomware ",[16,162,163],{},"INC/Lynx y Payload",". Es decir: el firewall es la puerta, y el secuestro de información viene después. Lo explicamos a fondo en ",[166,167,169],"a",{"href":168},"/blog/tendencias/ransomware-2026-pymes","ransomware en 2026 para PyMEs",".",[56,172,174],{"id":173},"por-qué-te-importa-aunque-ya-actualizaste","Por qué te importa aunque \"ya actualizaste\"",[12,176,177],{},"En México, FortiGate es de los firewalls más comunes en PyMEs, despachos y plantas, muchas veces instalado por un integrador hace años con una VPN para que la gente trabaje desde casa. Tres datos de la alerta cambian la conversación:",[179,180,181,188,199],"ul",{},[182,183,184,187],"li",{},[16,185,186],{},"Actualizar no lo arregla."," Si la contraseña ya está en manos del atacante, el parche no la invalida.",[182,189,190,193,194,198],{},[16,191,192],{},"La cuenta nueva sobrevive al cambio de contraseña."," Si cambias la clave de ",[195,196,197],"code",{},"admin"," pero no ves el usuario que crearon, siguen dentro.",[182,200,201,204,205,208,209,212],{},[16,202,203],{},"El formato viejo de contraseñas persiste."," Fortinet indica que en FortiOS ",[16,206,207],{},"7.2.11 y posteriores"," se puede forzar el formato seguro ",[16,210,211],{},"PBKDF2"," y bloquear las cuentas que sigan con el antiguo; en equipos que se actualizaron sin volver a guardar contraseñas, el hash débil puede seguir ahí.",[214,215],"ad-banner",{},[56,217,219],{"id":218},"qué-hacer-hoy","Qué hacer hoy",[221,222,223,238,253,267,308,314,320],"ol",{},[182,224,225,228,229,233,234,237],{},[16,226,227],{},"Quita la administración de internet."," La alerta lo dice en escala: limitar a direcciones de confianza (bien), una política ",[230,231,232],"em",{},"local-in"," (mejor) o ",[16,235,236],{},"no administrar desde internet en absoluto"," (lo ideal).",[182,239,240,243,244,247,248,252],{},[16,241,242],{},"Cierra todas las sesiones"," de administración y de VPN activas, y ",[16,245,246],{},"cambia todas las contraseñas"," de administradores y usuarios de VPN. Si tu equipo usa nombres y claves que también se usan en otros servicios, es justo lo que explota esta campaña; un ",[166,249,251],{"href":250},"/blog/tutorial/implementar-gestor-contrasenas-empresa","gestor de contraseñas empresarial"," evita repetirlas.",[182,254,255,258,259,262,263,170],{},[16,256,257],{},"Activa MFA en la VPN y en la administración",", idealmente resistente a phishing (llaves físicas o ",[230,260,261],{},"passkeys","). Si nunca lo has hecho, empieza con la guía para ",[166,264,266],{"href":265},"/blog/tutorial/activar-2fa-cuentas","activar la verificación en dos pasos",[182,268,269,272,273,276,277,276,280,276,283,276,286,276,289,276,292,276,295,276,298,301,302,304,305,170],{},[16,270,271],{},"Revisa usuarios uno por uno."," La alerta publica nombres vistos en víctimas: ",[195,274,275],{},"adminin",", ",[195,278,279],{},"fortiAdmin",[195,281,282],{},"forticloud-sync",[195,284,285],{},"fgtsecure",[195,287,288],{},"adminsslvpn",[195,290,291],{},"support_fortinet",[195,293,294],{},"itadmin",[195,296,297],{},"IT_Manager",[195,299,300],{},"Technical_support",", entre otros. Ojo: también aparecen ",[195,303,197],{}," y nombres genéricos, así que lo que importa es ",[16,306,307],{},"si tú lo diste de alta",[182,309,310,313],{},[16,311,312],{},"Revisa las llaves de API REST",": borra las que nadie reconozca y renueva las legítimas.",[182,315,316,319],{},[16,317,318],{},"Confirma PBKDF2"," y actualiza a una rama soportada (Fortinet recomienda 7.4, 7.6 u 8.0).",[182,321,322,325],{},[16,323,324],{},"Revisa los registros"," del firewall, la VPN y los controladores de dominio desde junio. La alerta incluye direcciones IP observadas entre el 18 de junio y el 23 de julio; tu integrador puede cruzarlas con tus bitácoras.",[12,327,328,329,332,333,337],{},"Si encuentras una cuenta extraña o no puedes entrar al equipo, ",[16,330,331],{},"trátalo como incidente",": aísla el firewall, documenta lo que veas y revisa la red interna antes de \"solo resetear\". El ",[166,334,336],{"href":335},"/blog/recurso/kit-ciberseguridad-basico","kit de ciberseguridad básico"," trae una guía de respuesta para empezar.",[339,340,343],"callout",{"icon":341,"title":342},"i-lucide-phone-call","Si el firewall te lo administra un proveedor",[12,344,345],{},"Mándale hoy tres preguntas por escrito: ¿la administración de mi FortiGate está expuesta a internet?, ¿ya revisaron usuarios y llaves de API contra la alerta del FBI del 6 de octubre?, ¿la VPN tiene MFA para todos los usuarios? Pide la respuesta con evidencia (captura o reporte), no un \"todo bien\".",[56,347,349],{"id":348},"la-lección-de-fondo","La lección de fondo",[12,351,352,353,357,358,361,362,366],{},"Es la segunda alerta de Fortinet en una semana en este blog: el 2 de octubre fue el ",[166,354,356],{"href":355},"/blog/noticias/fortimail-cve-2026-104286-dia-cero","día cero de FortiMail",". Pero FortiBleed enseña algo distinto: ",[16,359,360],{},"no hizo falta ninguna falla nueva",". Bastaron contraseñas repetidas, VPN sin MFA y paneles de administración abiertos al mundo, tres cosas que se corrigen en una tarde. La VPN tradicional con usuario y contraseña es cada vez más difícil de defender; si estás planeando el presupuesto de 2027, vale la pena mirar opciones de ",[166,363,365],{"href":364},"/blog/tendencias/zero-trust-seguridad-empresarial","acceso de confianza cero",". Mientras tanto, la tarea de hoy es más simple: entra a tu firewall y cuenta a los administradores.",{"title":368,"searchDepth":369,"depth":370,"links":371},"",2,3,[372,373,374,375],{"id":58,"depth":369,"text":59},{"id":173,"depth":369,"text":174},{"id":218,"depth":369,"text":219},{"id":348,"depth":369,"text":349},"noticias",{"title":378,"description":379,"label":380,"to":381,"icon":382},"¿Tu firewall tiene usuarios que nadie dio de alta?","Revisamos tu FortiGate (o el equipo perimetral que tengas): cuentas, llaves de API, exposición de la administración, MFA en la VPN y registros de acceso, y te entregamos lo que hay que corregir por prioridad.","Ver servicio de ciberseguridad","/servicios/ciberseguridad","i-lucide-shield-check","2026-10-07","FBI y Servicio Secreto alertan (6 oct): FortiBleed sigue usando contraseñas robadas contra FortiGate y ya deja fuera a administradores. Qué revisar hoy.",false,"md",[388,391,394,397],{"question":389,"answer":390},"¿FortiBleed es una vulnerabilidad nueva de Fortinet?","No. Fortinet sostiene desde junio que no es una falla nueva: la campaña usa contraseñas filtradas o reutilizadas, ataques de fuerza bruta contra equipos sin autenticación multifactor y contraseñas guardadas con un formato antiguo (SHA-256) que se puede descifrar por fuerza. Por eso actualizar el firmware no basta: hay que cambiar contraseñas y activar MFA.",{"question":392,"answer":393},"¿Cuántos equipos están afectados?","La alerta del FBI y el Servicio Secreto cita a SOCRadar con más de 86,644 equipos comprometidos en 194 países. Las primeras cifras de junio hablaban de 73,932 firewalls; el número creció conforme se validaron más credenciales. Según Hudson Rock, citado por Red Hot Cyber, México está entre los diez países con más equipos afectados.",{"question":395,"answer":396},"¿Cómo sé si mi FortiGate fue comprometido?","Revisa la lista de cuentas de administrador y de usuarios de VPN: si aparece alguna que nadie reconoce (la alerta menciona nombres como fortiAdmin, forticloud-sync, adminsslvpn o support_fortinet), trátalo como incidente. Revisa también las llaves de API REST y los registros de acceso de junio a la fecha.",{"question":398,"answer":399},"¿Qué pasa si ya no puedo entrar a mi firewall?","La alerta advierte que los atacantes borran o cambian la contraseña de las cuentas originales para dejar fuera al dueño. En ese caso no basta con resetear: hay que aislar el equipo, recuperar el acceso con el soporte de Fortinet o tu integrador y revisar toda la red interna, porque el firewall ya pudo servir de entrada.",null,"/images/blog/noticias/fortibleed-fbi-alerta-fortigate-credenciales.jpg","Firewall en un rack con candado abierto y una lista de usuarios administradores desconocidos en pantalla","informational",[405,406,407,408],"fortibleed","fortigate credenciales comprometidas","alerta fbi fortinet octubre 2026","vpn ssl fortinet contraseñas",{},true,"/blog/noticias/fortibleed-fbi-alerta-fortigate-credenciales","2026-10-07T15:30:00-06:00",5,{"title":5,"description":384},"FortiBleed sigue activo: alerta del FBI sobre FortiGate","blog/noticias/fortibleed-fbi-alerta-fortigate-credenciales",[418,419,420,421],"ciberseguridad","fortinet","vpn","ransomware","-53JeumFQ1v_QKKtQ6ZvQk7wxkmiW4yRC_-4QrI9Ado",{"path":424,"title":425},"/blog/noticias/portales-falsos-anuncios-chatgpt-gemini-claude","La invitación a anunciarte en ChatGPT, Gemini o Claude puede ser falsa: así roban cuentas de Google Ads y Meta",{"path":427,"title":428},"/blog/noticias/modelos-ia-fecha-apagado-sonnet-4-5-gpt-5-1","Anthropic y OpenAI ponen fecha de apagado a los modelos que mueven tus chatbots: el calendario hasta abril",[430,437,444],{"path":431,"title":432,"description":433,"date":434,"category":376,"image":435,"imageAlt":436,"readingTime":413},"/blog/noticias/zammad-cve-2026-102489-agente-ia-mesa-ayuda","Un agente de IA entró por la mesa de ayuda: las fallas de Zammad que ya están en la lista de la CISA","Un agente de IA usó dos fallas de Zammad para llegar a root en un instituto de ciberseguridad y la CISA ya las marcó como explotadas. Qué versiones corrigen y qué sigue abierto.","2026-10-08","/images/blog/noticias/zammad-cve-2026-102489-agente-ia-mesa-ayuda.jpg","Pantalla de un sistema de tickets de soporte con una alerta de acceso no autorizado",{"path":438,"title":439,"description":440,"date":434,"category":376,"image":441,"imageAlt":442,"readingTime":443},"/blog/noticias/office-2021-fin-soporte-13-octubre","Office 2021 se queda sin parches el martes 13: qué hacer con las licencias que ya pagaste","Office 2021 y Office LTSC 2021 dejan de recibir parches el 13 de octubre de 2026 sin soporte extendido de pago. Qué más vence ese día y cuánto cuesta salir.","/images/blog/noticias/office-2021-fin-soporte-13-octubre.jpg","Escritorio de oficina con una hoja de cálculo abierta y un aviso de fin de soporte en la pantalla",6,{"path":427,"title":428,"description":445,"date":434,"category":376,"image":446,"imageAlt":447,"readingTime":443},"Claude Sonnet 4.5 se apaga el 30 de noviembre; GPT-5.1, tts-1 y whisper-1, entre enero y abril de 2027. El calendario y cómo revisar tus automatizaciones.","/images/blog/noticias/modelos-ia-fecha-apagado-sonnet-4-5-gpt-5-1.jpg","Calendario en pantalla con fechas marcadas junto a diagramas de flujos de automatización",{"id":449,"avatar":400,"bio":450,"entityType":451,"expertise":452,"extension":453,"meta":454,"name":6,"role":455,"slug":456,"social":400,"stem":457,"url":7,"__hash__":458},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]