Las consecuencias de "FortiBleed": Cómo 75,000 firewalls se convirtieron en una puerta abierta para los hackers

FortiBleed vulnerability Fortinet firewall security enterprise network attacks Patching Paradox cybersecurity breach 2026
E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 
29 de junio de 2026
4 min de lectura
Las consecuencias de "FortiBleed": Cómo 75,000 firewalls se convirtieron en una puerta abierta para los hackers

TL;DR

• El ataque FortiBleed comprometió 75,000 firewalls de Fortinet a nivel mundial mediante la obtención de credenciales. • Los atacantes aprovecharon interfaces de gestión expuestas para infiltrarse en redes empresariales. • La "Paradoja de los parches" dejó vulnerables las credenciales antiguas SHA-256 a pesar de las actualizaciones de firmware. • Los datos muestran miles de millones de intentos de acceso contra organizaciones de Fortune 500. • Los expertos en seguridad instan a restablecer las contraseñas de inmediato para eliminar las vulnerabilidades de hash heredadas.

Las consecuencias de "FortiBleed": Cómo 75,000 firewalls se convirtieron en una puerta abierta para los hackers

Es el tipo de escenario de pesadilla que no deja dormir a los CISO: una campaña masiva y automatizada llamada "FortiBleed" ha abierto de par en par la puerta de entrada a 75,000 firewalls de Fortinet en todo el mundo. No estamos hablando de un exploit de nicho. Este incidente ha comprometido aproximadamente la mitad de toda la infraestructura de Fortinet expuesta a internet, dejando redes en 194 países totalmente vulnerables.

La mecánica de la brecha es aterradoramente sencilla. Los atacantes no necesariamente buscan exploits de día cero en el código; buscan credenciales. Al obtener archivos de configuración administrativa, estos actores han podido entrar en las redes empresariales con las llaves del reino.

Los investigadores de seguridad de Kudelski Security han estado rastreando la carnicería, y las cifras son asombrosas. Estamos viendo más de 73,000 URL de firewalls únicos y más de 21,000 dominios en la mira. El volumen del ataque —1.16 mil millones de intentos de credenciales contra objetivos FortiGate y otros 2.1 mil millones contra servidores MSSQL— lo dice todo sobre la escala de esta operación. No es un ataque quirúrgico; es una campaña de bombardeo masivo.

La lista de víctimas parece un quién es quién de Fortune 500: Samsung, Comcast, Foxconn, Siemens, Lenovo, PwC, Accenture y Oracle. Y hay más: un contratista de defensa de la OTAN en Turquía supuestamente sufrió la filtración de documentos clasificados después de que su infraestructura fuera comprometida. ¿El factor común? La mayoría de estos dispositivos tenían su interfaz de gestión de FortiGate expuesta a la internet pública. En 2026, uno pensaría que ya habríamos aprendido, pero aquí estamos.

Vulnerabilidad crítica FortiBleed compromete más de 70,000 firewalls de Fortinet en ataques activos a redes empresariales

Imagen cortesía de SOCFortress

La "Paradoja de los parches"

¿Por qué ocurrió esto a una escala tan masiva? Todo se reduce a una trampa desagradable que los investigadores llaman la "Paradoja de los parches".

Fortinet finalmente actualizó su almacenamiento de credenciales al robusto algoritmo de hash PBKDF2. Esa es la buena noticia. ¿La mala? La actualización no volvió a aplicar hash a las contraseñas existentes de forma retroactiva. Si actualizaste tu firmware pero no iniciaste sesión manualmente para activar un restablecimiento de contraseña, tus credenciales permanecieron atrapadas en el antiguo y vulnerable formato SHA-256.

Es el caso clásico de "configurar y olvidar" que se vuelve en tu contra. Los administradores asumieron que la actualización los hacía invulnerables, pero los hashes heredados seguían ahí, esperando ser descifrados.

Hudson Rock ha proporcionado datos que muestran con qué facilidad esos archivos de configuración revelaron la información. Los atacantes, probablemente un sofisticado sindicato de habla rusa, no necesitaban ser genios. Solo necesitaban un clúster de 45 GPU de alto rendimiento para procesar esos hashes heredados. Una vez que obtuvieron las credenciales, la "seguridad" proporcionada por la complejidad estándar de las contraseñas se volvió completamente irrelevante.

Informe de daños

Categoría Detalles
Total de dispositivos afectados ~75,000
Alcance global 194 países
Vector principal Interfaz de gestión expuesta
Vulnerabilidad de credenciales Hash PBKDF2 no retroactivo

¿Qué sigue ahora?

Si utilizas equipos de Fortinet, debes dejar de leer esto y empezar a revisar tus registros. La campaña "FortiBleed" no se está deteniendo, y si tu interfaz de gestión está expuesta a la internet pública, básicamente los estás invitando a pasar.

Aquí tienes tu lista de verificación inmediata:

  • Elimina el acceso público: Si tu interfaz de gestión de FortiGate es accesible desde la internet pública, desconéctala. Restrígela solo al acceso interno, de inmediato.
  • Fuerza el re-hash: No confíes en que la actualización de firmware hizo todo el trabajo pesado. Debes realizar un restablecimiento manual de contraseñas en todas tus cuentas administrativas para forzar la transición a PBKDF2.
  • Busca fantasmas: Escanea tus registros en busca de cualquier actividad inusual. Busca patrones de inicio de sesión no autorizados o exportaciones de configuración que no deberían estar ahí. Si los ves, asume que has sido comprometido.
  • Verifica todo: Asegúrate de que tu firmware esté actualizado, pero no te detengas ahí. Confirma que el proceso de actualización de contraseñas se haya completado realmente.

La escala de este compromiso es un duro recordatorio de que la seguridad no se trata solo de aplicar parches, sino de entender los matices de cómo esos parches interactúan con tu entorno heredado. A medida que la investigación sobre FortiBleed continúa, el enfoque está cambiando de "¿cómo sucedió esto?" a "¿qué más se llevaron?".

Por ahora, trata a cada dispositivo Fortinet en tu flota como una responsabilidad potencial. La era de asumir que tu firewall es una fortaleza ha terminado oficialmente.

E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 

Elena Voss is a former penetration tester turned cybersecurity journalist with over 12 years of experience in the information security industry. After working with Fortune 500 companies to identify vulnerabilities in their networks, she transitioned to writing full-time to make complex security concepts accessible to everyday users. Elena holds a CISSP certification and a Master's degree in Information Assurance from Carnegie Mellon University. She is passionate about helping non-technical readers understand why digital privacy matters and how they can protect themselves online.

Noticias relacionadas

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Por James Okoro 5 de agosto de 2026 4 min de lectura
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Por Viktor Sokolov 4 de agosto de 2026 4 min de lectura
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Por Elena Voss 3 de agosto de 2026 4 min de lectura
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Por James Okoro 2 de agosto de 2026 5 min de lectura
common.read_full_article