FortiBleed: la campaña que roba credenciales a FortiGate y expone la nueva economía del acceso

Autor: Publicada 5 min de lectura 162 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Un operador de acceso inicial de habla rusa, motivado por el beneficio económico, está detrás de una campaña masiva de recolección de credenciales que investigadores han bautizado como FortiBleed, y que habría afectado a cientos de miles de dispositivos FortiGate y a un vasto conjunto de servicios expuestos. Según reportes públicos, la operación combina escaneo a gran escala, fuerza bruta, despliegue de un sniffer personalizado basado en Golang —aprovechando la capacidad legítima de FortiOS de ejecutar comandos de diagnóstico— y una cadena automatizada para crackear y volver a usar credenciales en Active Directory y otros servicios.

El alcance técnico y operativo descrito por las firmas que han analizado la campaña revela varias señales que deben encender luces de alarma. Primero, la reutilización de la utilidad nativa diagnose sniffer packet para interceptar tráfico hace más difícil la detección porque el actor no introduce código kernel o backdoors ruidosos: emplea funcionalidades existentes para captar credenciales en texto claro y hashes a medida que atraviesan el appliance. Segundo, la arquitectura de la operación —pipelines automatizados, gestión de cracking con herramientas colaborativas y un bot que orquesta el trabajo— permite escalar explotación y monetización con rapidez, lo que explica cifras de decenas de millones de tokens y hashes identificados.

FortiBleed: la campaña que roba credenciales a FortiGate y expone la nueva economía del acceso
Imagen generada con IA.

Esta campaña no es sólo un ataque a dispositivos puntuales; muestra cómo las tácticas de los initial access brokers (IAB) se han sofisticado para explotar la economía de acceso: priorización de objetivos según valor económico, foco en proveedores de servicios y pymes, y abandono de objetivos que no cumplan criterios de “rentabilidad”. Comprometer un firewall de un proveedor de servicios o un MSP puede crear rutas hacia múltiples redes cliente, amplificando el impacto y el riesgo de movimientos laterales y exfiltración.

Otra dimensión crítica es la normalización y la comercialización de herramientas ofensivas: la supuesta integración de plataformas open source con capacidades AI-native sugiere que incluso actores con recursos limitados pueden orquestar campañas complejas combinando escaneo, scraping y cracking. La disponibilidad pública de escáneres y herramientas como Masscan o servicios como Shodan facilita la fase de reconocimiento masivo; la barrera técnica para operar a escala ya no es exclusiva de grupos apoyados por estados.

Para defensores y administradores la lectura es clara: la superficie de ataque incluye no sólo vulnerabilidades explotables sino configuraciones y prácticas operativas. Exponer paneles administrativos, consolas SSH o SSL-VPNs a Internet sin controles robustos y sin autenticación multifactor es jugar con ventaja para los atacantes. Además, la presencia de mecanismos de geofencing y horarios operativos en la campaña indica una intención de evitar detección local y reducir el ruido, por lo que las ventanas de actividad pueden ser deliberadamente discretas y coincidir con horas de trabajo locales.

En términos prácticos, la respuesta debe ser doble: mitigar exposición y mejorar detección. Mitigar pasa por revisar inmediatamente la exposición pública de interfaces administrativas y VPNs, restringir acceso por IP, desplegar VPNs de salto o bastion hosts para la administración, y forzar autenticación multifactor en todos los accesos privilegiados. En dispositivos FortiGate conviene validar versiones soportadas y parches publicados por el fabricante, revisar logs administrativos en busca de uso inusual de comandos de diagnóstico y evaluar la posibilidad de deshabilitar o limitar el acceso al diagnóstico desde interfaces públicas. Fortinet publica avisos y guías de seguridad en su portal oficial que deben consultarse como referencia para parches y mitigaciones: Fortinet Security Advisories.

La detección requiere instrumentación: correlacionar intentos masivos de autenticación con origen geográfico, identificar ráfagas de validaciones simultáneas (miles de hilos/segundo), monitorizar cracks de hashes en infraestructura conocida y alertar sobre patrones atípicos en tráfico de autenticación. Un enfoque basado en técnicas y tácticas comunes (por ejemplo, las documentadas en el marco MITRE ATT&CK) ayuda a estructurar detección y respuesta: seguimiento de credenciales robadas, movimiento lateral y exfiltración. Más información sobre las familias de técnicas está disponible en MITRE ATT&CK.

FortiBleed: la campaña que roba credenciales a FortiGate y expone la nueva economía del acceso
Imagen generada con IA.

Si sospecha que su organización ha sido afectada, actúe bajo la premisa de compromiso: realice un inventario de accesos administrativos expuestos, cambie y rote credenciales privilegiadas y cuentas de servicio, revoque sesiones y tokens web, y analice la configuración SSH, las claves autorizadas y los cronjobs. La presencia de usuarios o pares de credenciales repetidos en múltiples IPs puede indicar cuentas plantedas por el atacante, por lo que cualquier cuenta desconocida o inexplicablemente replicada debe investigarse y deshabilitarse. En casos de compromiso demostrado, la limpieza completa del equipo y la restauración desde imágenes confiables suele ser la opción más segura.

Finalmente, la lección estratégica es que las defensas perimetrales tradicionales ya no bastan: la combinación de Zero Trust, segmentación de red, mínimo privilegio y monitoreo continuo es imprescindible para contener este tipo de operaciones. Invertir en detección temprana, en prácticas sólidas de gestión de identidades y en la protección de proveedores y cadenas de suministro resulta ahora tan importante como parchear vulnerabilidades individuales.

Para profundizar y mantener actualizada la defensa recomendamos consultar fuentes técnicas y avisos del fabricante regularmente, integrar inteligencia de amenazas y validar controles con ejercicios de seguridad. Las herramientas y tácticas que habilitan campañas como FortiBleed están a disposición pública; la diferencia la marca la preparación y la capacidad de detectar y neutralizar intentos antes de que se conviertan en accesos persistentes.

Cobertura

Relacionadas

Mas noticias del mismo tema.