Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
SOCRadar ha publicado un informe que amplía la investigación sobre la campaña masiva conocida como "FortiBleed", y su hallazgo más preocupante es que los atacantes no se limitaron a recopilar credenciales antiguas: desplegaron sniffers personalizados en dispositivos FortiGate para capturar secretos de autenticación en tránsito y producir credenciales explotables a gran escala. Según el reporte, la operación habría afectado a cientos de miles de dispositivos FortiGate desde al menos febrero de 2026, lo que convierte este incidente en un ejemplo de cómo un fallo en la gestión de accesos y en la exposición de consolas administrativas puede convertirse en una pata de acceso inicial para actores especializados.
La técnica central descrita en el informe es la utilización de una herramienta en Go, bautizada como FortigateSniffer, que se conecta por SSH a los firewalls comprometidos y ejecuta el comando legítimo de diagnóstico de FortiOS "diagnose sniffer packet". Ese abuso de una función administrativa permite a los atacantes inspeccionar tráfico en tiempo real para buscar credenciales y materiales de autenticación de protocolos como RADIUS, NTLM, Kerberos, LDAP, SMTP, IMAP, bases de datos, RDP y muchos otros.

SOCRadar documenta además una cadena de procesamiento completa: los paquetes capturados se reconstruyen con un componente llamado SNIFTRAN y se analizan con un kit de herramientas en Python que extrae credenciales en texto claro, hashes y tickets Kerberos. Esos artefactos luego se preparan para ataques por fuerza bruta offline y cracking masivo con Hashcat en GPUs empresariales alquiladas. La hipótesis de que los atacantes incluso descargaron archivos de configuración y extrajeron hashes queda respaldada por el análisis de investigadores independientes; puede leerse un resumen técnico de esta actualización en el blog de Kevin Beaumont (Kevin Beaumont) y en el informe de SOCRadar (Dismantling FortiBleed — SOCRadar).
El perfil del adversario descrito encaja con el de un initial access broker (IAB): actores que obtienen acceso y lo venden en mercados ilícitos, o que lo utilizan para posteriores intrusiones y extorsiones. La combinación de técnicas automatizadas de credential stuffing, fuerza bruta, exfiltración de configuraciones y cracking acelerado mediante GPUs permite transformar accesos temporales en credenciales reutilizables y, por tanto, en puertas de entrada persistentes a redes corporativas.
La complejidad del ataque subraya un principio básico: un firewall comprometido deja de ser solo una barrera y se convierte en observatorio privilegiado. Un FortiGate con acceso administrativo puede ver y registrar tráfico sensible; si se controla ese dispositivo, el atacante obtiene visibilidad sobre credenciales que muchas organizaciones siguen enviando en texto claro o con protocolos vulnerables. Eso convierte a infraestructuras de identidad —Active Directory, servidores RADIUS, bases de datos, correo— en objetivos inmediatos para movimiento lateral y escalada de privilegios.
Para equipos de seguridad y administradores de FortiGate, la primera prioridad es investigar si el inventario figura entre los objetivos conocidos. Kevin Beaumont publicó una lista de direcciones IP relacionadas con la campaña que puede servir como punto de partida para la investigación (lista de IPs señaladas). Además, la evidencia de ejecución de "diagnose sniffer packet" y de conexiones SSH no autorizadas debe considerarse un indicador de compromiso que amerita respuesta inmediata.
En cuanto a mitigaciones prácticas, las organizaciones deben actuar en dos frentes: contención inmediata y endurecimiento estructural. En contención, hay que revisar cuentas administrativas del firewall, rotar credenciales y claves, deshabilitar accesos administrativos desde Internet cuando no sean imprescindibles, revisar archivos de configuración recientes, restaurar desde backups confiables si hay evidencia de manipulación y activar multi‑factor para accesos de administración. En endurecimiento, conviene limitar la exposición de servicios de gestión a redes internas o a bastiones seguros, cifrar las comunicaciones de autenticación (LDAPs, TLS para servicios), aplicar segmentación para que un dispositivo comprometido no otorgue acceso directo a domenios de identidad, y monitorizar comandos administrativos y capturas de paquetes en los firewalls.

Otro aspecto relevante que revela la campaña es el uso de computación GPU rentada por los atacantes para descifrar hashes a escala: contratar 36 GPUs empresariales permite crackear contraseñas con mucha mayor rapidez que la mayoría de equipos de seguridad interna. Esto obliga a asumir que cualquier hash obtenido podría romperse en plazos cortos, por lo que la rotación de credenciales y el restablecimiento de secretos tras un posible compromiso deben realizarse sin dilación. Para entender la tecnología usada para cracking y sus límites técnicos, fuentes públicas como el proyecto Hashcat ofrecen contexto sobre capacidades de cracking (Hashcat).
Finalmente, este incidente debe servir para reforzar un cambio de paradigma: no basta con proteger perimetralmente; hay que diseñar defensas donde las identidades y las claves de acceso no viajen en claro ni puedan ser recolectadas desde un único punto de control. Implementar políticas de acceso con menor confianza implícita, aplicar MFA universalmente, auditar y alertar sobre cambios en configuraciones de seguridad, y practicar ejercicios de respuesta a incidentes con escenarios de compromiso de infraestructura de red son pasos que reducen la recompensa para actores que buscan explotar dispositivos de red como vectores.
Si administras FortiGate o gestionas identidad en tu organización, revisa el informe técnico de SOCRadar, la actualización de investigadores independientes y la lista de IPs publicadas, y considera activar una respuesta forense e informar a las partes afectadas: la ventana para impedir que credenciales capturadas se conviertan en accesos persistentes es limitada y la acción proactiva puede evitar intrusiones más graves.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...