Las consecuencias de "FortiBleed": Cómo 75,000 firewalls se convirtieron en una puerta abierta para los hackers
TL;DR
Las consecuencias de "FortiBleed": Cómo 75,000 firewalls se convirtieron en una puerta abierta para los hackers
Es el tipo de escenario de pesadilla que no deja dormir a los CISO: una campaña masiva y automatizada llamada "FortiBleed" ha abierto de par en par la puerta de entrada a 75,000 firewalls de Fortinet en todo el mundo. No estamos hablando de un exploit de nicho. Este incidente ha comprometido aproximadamente la mitad de toda la infraestructura de Fortinet expuesta a internet, dejando redes en 194 países totalmente vulnerables.
La mecánica de la brecha es aterradoramente sencilla. Los atacantes no necesariamente buscan exploits de día cero en el código; buscan credenciales. Al obtener archivos de configuración administrativa, estos actores han podido entrar en las redes empresariales con las llaves del reino.
Los investigadores de seguridad de Kudelski Security han estado rastreando la carnicería, y las cifras son asombrosas. Estamos viendo más de 73,000 URL de firewalls únicos y más de 21,000 dominios en la mira. El volumen del ataque —1.16 mil millones de intentos de credenciales contra objetivos FortiGate y otros 2.1 mil millones contra servidores MSSQL— lo dice todo sobre la escala de esta operación. No es un ataque quirúrgico; es una campaña de bombardeo masivo.
La lista de víctimas parece un quién es quién de Fortune 500: Samsung, Comcast, Foxconn, Siemens, Lenovo, PwC, Accenture y Oracle. Y hay más: un contratista de defensa de la OTAN en Turquía supuestamente sufrió la filtración de documentos clasificados después de que su infraestructura fuera comprometida. ¿El factor común? La mayoría de estos dispositivos tenían su interfaz de gestión de FortiGate expuesta a la internet pública. En 2026, uno pensaría que ya habríamos aprendido, pero aquí estamos.

La "Paradoja de los parches"
¿Por qué ocurrió esto a una escala tan masiva? Todo se reduce a una trampa desagradable que los investigadores llaman la "Paradoja de los parches".
Fortinet finalmente actualizó su almacenamiento de credenciales al robusto algoritmo de hash PBKDF2. Esa es la buena noticia. ¿La mala? La actualización no volvió a aplicar hash a las contraseñas existentes de forma retroactiva. Si actualizaste tu firmware pero no iniciaste sesión manualmente para activar un restablecimiento de contraseña, tus credenciales permanecieron atrapadas en el antiguo y vulnerable formato SHA-256.
Es el caso clásico de "configurar y olvidar" que se vuelve en tu contra. Los administradores asumieron que la actualización los hacía invulnerables, pero los hashes heredados seguían ahí, esperando ser descifrados.
Hudson Rock ha proporcionado datos que muestran con qué facilidad esos archivos de configuración revelaron la información. Los atacantes, probablemente un sofisticado sindicato de habla rusa, no necesitaban ser genios. Solo necesitaban un clúster de 45 GPU de alto rendimiento para procesar esos hashes heredados. Una vez que obtuvieron las credenciales, la "seguridad" proporcionada por la complejidad estándar de las contraseñas se volvió completamente irrelevante.
Informe de daños
| Categoría | Detalles |
|---|---|
| Total de dispositivos afectados | ~75,000 |
| Alcance global | 194 países |
| Vector principal | Interfaz de gestión expuesta |
| Vulnerabilidad de credenciales | Hash PBKDF2 no retroactivo |
¿Qué sigue ahora?
Si utilizas equipos de Fortinet, debes dejar de leer esto y empezar a revisar tus registros. La campaña "FortiBleed" no se está deteniendo, y si tu interfaz de gestión está expuesta a la internet pública, básicamente los estás invitando a pasar.
Aquí tienes tu lista de verificación inmediata:
- Elimina el acceso público: Si tu interfaz de gestión de FortiGate es accesible desde la internet pública, desconéctala. Restrígela solo al acceso interno, de inmediato.
- Fuerza el re-hash: No confíes en que la actualización de firmware hizo todo el trabajo pesado. Debes realizar un restablecimiento manual de contraseñas en todas tus cuentas administrativas para forzar la transición a PBKDF2.
- Busca fantasmas: Escanea tus registros en busca de cualquier actividad inusual. Busca patrones de inicio de sesión no autorizados o exportaciones de configuración que no deberían estar ahí. Si los ves, asume que has sido comprometido.
- Verifica todo: Asegúrate de que tu firmware esté actualizado, pero no te detengas ahí. Confirma que el proceso de actualización de contraseñas se haya completado realmente.
La escala de este compromiso es un duro recordatorio de que la seguridad no se trata solo de aplicar parches, sino de entender los matices de cómo esos parches interactúan con tu entorno heredado. A medida que la investigación sobre FortiBleed continúa, el enfoque está cambiando de "¿cómo sucedió esto?" a "¿qué más se llevaron?".
Por ahora, trata a cada dispositivo Fortinet en tu flota como una responsabilidad potencial. La era de asumir que tu firewall es una fortaleza ha terminado oficialmente.