Las consecuencias de "FortiBleed": Cómo 75,000 firewalls se convirtieron en una puerta abierta para los hackers

FortiBleed vulnerability Fortinet firewall security enterprise network attacks Patching Paradox cybersecurity breach 2026
E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 
29 de junio de 2026
4 min de lectura
Las consecuencias de "FortiBleed": Cómo 75,000 firewalls se convirtieron en una puerta abierta para los hackers

TL;DR

• El ataque FortiBleed comprometió 75,000 firewalls de Fortinet a nivel mundial mediante la obtención de credenciales. • Los atacantes se dirigieron a interfaces de gestión expuestas para infiltrarse en redes empresariales. • La "Paradoja de los Parches" dejó contraseñas antiguas con hash SHA-256 vulnerables a pesar de las actualizaciones de firmware. • Los datos muestran miles de millones de intentos de acceso contra organizaciones Fortune 500. • Los expertos en seguridad instan a restablecer las contraseñas de inmediato para eliminar las vulnerabilidades de los hashes heredados.

Las consecuencias de "FortiBleed": Cómo 75,000 firewalls se convirtieron en una puerta abierta para los hackers

Es el tipo de escenario de pesadilla que quita el sueño a los CISO: una campaña masiva y automatizada denominada "FortiBleed" ha abierto de par en par la puerta de entrada a 75,000 firewalls de Fortinet en todo el mundo. No estamos hablando de un exploit menor; este incidente ha comprometido aproximadamente la mitad de toda la infraestructura de Fortinet expuesta a Internet, dejando redes en 194 países totalmente vulnerables.

La mecánica de la brecha es aterradoramente sencilla. Los atacantes no necesariamente buscan exploits de día cero en el código; buscan credenciales. Al obtener archivos de configuración administrativa, estos actores han podido entrar en las redes empresariales con las llaves del reino.

Los investigadores de seguridad de Kudelski Security han estado rastreando la magnitud del daño, y las cifras son asombrosas. Estamos hablando de más de 73,000 URL de firewalls únicos y más de 21,000 dominios en el punto de mira. El volumen del ataque —1.16 mil millones de intentos de credenciales contra objetivos FortiGate y otros 2.1 mil millones contra servidores MSSQL— lo dice todo sobre la escala de esta operación. No es un ataque quirúrgico; es una campaña de bombardeo masivo.

La lista de víctimas parece un quién es quién de Fortune 500: Samsung, Comcast, Foxconn, Siemens, Lenovo, PwC, Accenture y Oracle. Y hay más: un contratista de defensa de la OTAN en Turquía habría sufrido la filtración de documentos clasificados tras el compromiso de su infraestructura. ¿El denominador común? La mayoría de estos dispositivos tenían su interfaz de gestión FortiGate expuesta a la Internet pública. En 2026, uno pensaría que ya deberíamos haber aprendido, pero aquí estamos.

Vulnerabilidad crítica FortiBleed compromete más de 70,000 firewalls de Fortinet en ataques activos a redes empresariales

Imagen cortesía de SOCFortress

La "Paradoja de los Parches"

¿Por qué ocurrió esto a una escala tan masiva? Todo se reduce a una trampa que los investigadores llaman la "Paradoja de los Parches".

Fortinet finalmente actualizó su almacenamiento de credenciales al robusto algoritmo de hash PBKDF2. Esa es la buena noticia. ¿La mala? La actualización no volvió a aplicar hash a las contraseñas existentes de forma retroactiva. Si actualizaste tu firmware pero no iniciaste sesión manualmente para forzar un restablecimiento de contraseña, tus credenciales permanecieron atrapadas en el antiguo y vulnerable formato SHA-256.

Es el clásico caso de "configurar y olvidar" que se vuelve en tu contra. Los administradores asumieron que la actualización los hacía invulnerables, pero los hashes heredados seguían ahí, esperando ser descifrados.

Hudson Rock ha proporcionado datos que muestran con qué facilidad esos archivos de configuración revelaron la información. Los atacantes, probablemente un sofisticado sindicato de habla rusa, no necesitaban ser genios. Solo necesitaban un clúster de 45 GPU de alto rendimiento para procesar esos hashes heredados. Una vez que obtuvieron las credenciales, la "seguridad" proporcionada por la complejidad estándar de las contraseñas quedó totalmente invalidada.

Informe de daños

Categoría Detalles
Total de dispositivos afectados ~75,000
Alcance global 194 países
Vector principal Interfaz de gestión expuesta
Vulnerabilidad de credenciales Hashing PBKDF2 no retroactivo

¿Qué hacer ahora?

Si utilizas equipos de Fortinet, debes dejar de leer esto y empezar a revisar tus registros. La campaña "FortiBleed" no se detiene, y si tu interfaz de gestión está expuesta a la Internet pública, básicamente los estás invitando a pasar.

Aquí tienes tu lista de verificación inmediata:

  • Elimina el acceso público: Si tu interfaz de gestión FortiGate es accesible desde la Internet pública, desconéctala. Restrígela al acceso interno inmediatamente.
  • Fuerza el nuevo hash: No confíes en que la actualización del firmware hizo todo el trabajo. Debes realizar un restablecimiento manual de contraseñas en todas tus cuentas administrativas para forzar la transición a PBKDF2.
  • Busca rastros: Escanea tus registros en busca de cualquier actividad sospechosa. Busca patrones de inicio de sesión no autorizados o exportaciones de configuración inusuales. Si los encuentras, asume que has sido vulnerado.
  • Verifica todo: Asegúrate de que tu firmware esté actualizado, pero no te detengas ahí. Confirma que el proceso de actualización de contraseñas se haya completado realmente.

La escala de este compromiso es un duro recordatorio de que la seguridad no consiste solo en aplicar parches, sino en comprender los matices de cómo esos parches interactúan con tu entorno heredado. A medida que avanza la investigación sobre FortiBleed, el enfoque está cambiando de "¿cómo sucedió esto?" a "¿qué más se llevaron?".

Por ahora, trata cada dispositivo Fortinet en tu flota como una responsabilidad potencial. La era de asumir que tu firewall es una fortaleza ha terminado oficialmente.

E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 

Elena Voss is a former penetration tester turned cybersecurity journalist with over 12 years of experience in the information security industry. After working with Fortune 500 companies to identify vulnerabilities in their networks, she transitioned to writing full-time to make complex security concepts accessible to everyday users. Elena holds a CISSP certification and a Master's degree in Information Assurance from Carnegie Mellon University. She is passionate about helping non-technical readers understand why digital privacy matters and how they can protect themselves online.

Noticias relacionadas

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Por James Okoro 5 de agosto de 2026 4 min de lectura
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Por Viktor Sokolov 4 de agosto de 2026 4 min de lectura
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Por Elena Voss 3 de agosto de 2026 4 min de lectura
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Por James Okoro 2 de agosto de 2026 5 min de lectura
common.read_full_article