Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
El escenario que describen los equipos de respuesta y las empresas que han investigado la campaña es directo y rápido. Según reportes públicos de firmas del sector, a mediados de enero comenzaron a detectarse accesos anómalos que incluían la creación de cuentas administrativas con acceso VPN y la exfiltración de configuraciones de los equipos en cuestión en cuestión de segundos. La rapidez y la uniformidad de estas intrusiones hacen pensar en un proceso automatizado que aprovecha alguna ruta de ataque nueva o una forma de sortear la corrección previa.
Fortinet confirmó públicamente que la actividad observada en estas últimas semanas guarda similitud con las explotaciones documentadas en diciembre y que la compañía está trabajando para identificar y remediar por completo el vector responsable de las nuevas intrusiones. En su nota técnica sobre el abuso del SSO en FortiOS (ver comunicado de Fortinet) la empresa reconoce que, aunque hasta ahora la explotación conocida afecta a FortiCloud SSO, el problema subyacente se relaciona con implementaciones SAML SSO en general.

Los indicios que han compartido clientes y analistas ayudan a reconstruir parte del ataque: en varios registros de acceso se aprecia que las cuentas administrativas fueron creadas tras un inicio de sesión SSO desde la dirección de correo cloud-init@mail.io y desde la IP 104.28.244.114, coincidencias que también fueron identificadas por la firma de seguridad que publicó observaciones sobre la campaña. Fortinet, por su parte, ha enumerado indicadores de compromiso que pueden emplearse para la búsqueda de evidencia en dispositivos potencialmente afectados (ver IOCs compartidos por Fortinet).
Para dimensionar la exposición, el grupo de vigilancia Shadowserver mantiene un seguimiento de equipos con FortiCloud SSO expuesto en Internet y su tablero muestra cerca de 11.000 dispositivos accesibles públicamente con ese servicio activado (ver panel de Shadowserver). Esa cifra explica por qué la adición del CVE-2025-59718 a la lista de vulnerabilidades explotadas activamente de la agencia estadounidense CISA generó medidas urgentes: el 16 de diciembre CISA incorporó esta falla a su catálogo y ordenó a agencias federales aplicar parches en plazos ajustados (comunicado de CISA, entrada en el catálogo).
Ante este panorama, las recomendaciones prácticas son claras y urgentes. Fortinet ha sugerido limitar el acceso administrativo desde Internet aplicando una política local-in que restrinja las direcciones IP autorizadas a administrar los dispositivos; la documentación oficial explica cómo aplicar esa política en FortiGate (más información sobre local-in policy). Además, mientras se entrega una corrección definitiva, la compañía aconseja desactivar la opción de iniciar sesión administrativamente mediante FortiCloud SSO en las configuraciones del sistema y verificar cualquier rastro de compromiso en los registros.
Si, al revisar las máquinas, se encuentran los indicadores de compromiso asociados a esta campaña, la recomendación operativa es tratar el equipo y su configuración como comprometidos: cambiar todas las credenciales relevantes, incluyendo cuentas LDAP/AD que puedan haber quedado expuestas, y restaurar la configuración desde una copia de seguridad conocida como limpia. Fortinet ha publicado pasos técnicos y recursos en su comunidad para guiar la respuesta (ver sugerencias en la comunidad de Fortinet).

Más allá de este incidente concreto, hay dos lecciones que conviene interiorizar. La primera es que las soluciones de autenticación centralizada como SAML/SSO, que ofrecen comodidad y control, también concentran riesgo: una vulnerabilidad en esa cadena de confianza puede dar acceso amplio y rápido a un atacante. La segunda es que el hecho de haber aplicado un parche no garantiza que la exposición haya desaparecido; siempre existen casos en los que surgen rutas alternativas de explotación o la corrección no cubre escenarios imprevistos. Por eso, en entornos críticos, las medidas de defensa en profundidad —segmentación de acceso, whitelisting de IPs para administración, supervisión continua de logs y restauración desde backup limpio— siguen siendo imprescindibles.
Si gestionas Fortinet en una red empresarial, conviene actuar de inmediato: revisar la configuración de FortiCloud SSO, auditar los accesos recientes, aplicar bloqueos de administración desde Internet y preparar planes de respuesta que incluyan la rotación de credenciales y la restauración segura. Muchas de estas instrucciones están detalladas en las fuentes oficiales enlazadas en este artículo; revisarlas y seguirlas reduce notablemente la probabilidad de sufrir una intrusión similar.
La situación sigue en desarrollo y tanto proveedores de seguridad como fabricantes continuarán publicando actualizaciones técnicas. Para mantenerte al día y contrastar información, consulta las publicaciones de los fabricantes y las alertas de organismos como CISA, además de informes de empresas de respuesta que monitorean actividad maliciosa en el terreno. En un entorno donde los ataques se automatizan y se propagan con rapidez, la prevención activa y la detección temprana son la mejor defensa.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...