Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un operador de acceso inicial de habla rusa, motivado por el beneficio económico, está detrás de una campaña masiva de recolección de credenciales que investigadores han bautizado como FortiBleed, y que habría afectado a cientos de miles de dispositivos FortiGate y a un vasto conjunto de servicios expuestos. Según reportes públicos, la operación combina escaneo a gran escala, fuerza bruta, despliegue de un sniffer personalizado basado en Golang —aprovechando la capacidad legítima de FortiOS de ejecutar comandos de diagnóstico— y una cadena automatizada para crackear y volver a usar credenciales en Active Directory y otros servicios.
El alcance técnico y operativo descrito por las firmas que han analizado la campaña revela varias señales que deben encender luces de alarma. Primero, la reutilización de la utilidad nativa diagnose sniffer packet para interceptar tráfico hace más difícil la detección porque el actor no introduce código kernel o backdoors ruidosos: emplea funcionalidades existentes para captar credenciales en texto claro y hashes a medida que atraviesan el appliance. Segundo, la arquitectura de la operación —pipelines automatizados, gestión de cracking con herramientas colaborativas y un bot que orquesta el trabajo— permite escalar explotación y monetización con rapidez, lo que explica cifras de decenas de millones de tokens y hashes identificados.

Esta campaña no es sólo un ataque a dispositivos puntuales; muestra cómo las tácticas de los initial access brokers (IAB) se han sofisticado para explotar la economía de acceso: priorización de objetivos según valor económico, foco en proveedores de servicios y pymes, y abandono de objetivos que no cumplan criterios de “rentabilidad”. Comprometer un firewall de un proveedor de servicios o un MSP puede crear rutas hacia múltiples redes cliente, amplificando el impacto y el riesgo de movimientos laterales y exfiltración.
Otra dimensión crítica es la normalización y la comercialización de herramientas ofensivas: la supuesta integración de plataformas open source con capacidades AI-native sugiere que incluso actores con recursos limitados pueden orquestar campañas complejas combinando escaneo, scraping y cracking. La disponibilidad pública de escáneres y herramientas como Masscan o servicios como Shodan facilita la fase de reconocimiento masivo; la barrera técnica para operar a escala ya no es exclusiva de grupos apoyados por estados.
Para defensores y administradores la lectura es clara: la superficie de ataque incluye no sólo vulnerabilidades explotables sino configuraciones y prácticas operativas. Exponer paneles administrativos, consolas SSH o SSL-VPNs a Internet sin controles robustos y sin autenticación multifactor es jugar con ventaja para los atacantes. Además, la presencia de mecanismos de geofencing y horarios operativos en la campaña indica una intención de evitar detección local y reducir el ruido, por lo que las ventanas de actividad pueden ser deliberadamente discretas y coincidir con horas de trabajo locales.
En términos prácticos, la respuesta debe ser doble: mitigar exposición y mejorar detección. Mitigar pasa por revisar inmediatamente la exposición pública de interfaces administrativas y VPNs, restringir acceso por IP, desplegar VPNs de salto o bastion hosts para la administración, y forzar autenticación multifactor en todos los accesos privilegiados. En dispositivos FortiGate conviene validar versiones soportadas y parches publicados por el fabricante, revisar logs administrativos en busca de uso inusual de comandos de diagnóstico y evaluar la posibilidad de deshabilitar o limitar el acceso al diagnóstico desde interfaces públicas. Fortinet publica avisos y guías de seguridad en su portal oficial que deben consultarse como referencia para parches y mitigaciones: Fortinet Security Advisories.
La detección requiere instrumentación: correlacionar intentos masivos de autenticación con origen geográfico, identificar ráfagas de validaciones simultáneas (miles de hilos/segundo), monitorizar cracks de hashes en infraestructura conocida y alertar sobre patrones atípicos en tráfico de autenticación. Un enfoque basado en técnicas y tácticas comunes (por ejemplo, las documentadas en el marco MITRE ATT&CK) ayuda a estructurar detección y respuesta: seguimiento de credenciales robadas, movimiento lateral y exfiltración. Más información sobre las familias de técnicas está disponible en MITRE ATT&CK.

Si sospecha que su organización ha sido afectada, actúe bajo la premisa de compromiso: realice un inventario de accesos administrativos expuestos, cambie y rote credenciales privilegiadas y cuentas de servicio, revoque sesiones y tokens web, y analice la configuración SSH, las claves autorizadas y los cronjobs. La presencia de usuarios o pares de credenciales repetidos en múltiples IPs puede indicar cuentas plantedas por el atacante, por lo que cualquier cuenta desconocida o inexplicablemente replicada debe investigarse y deshabilitarse. En casos de compromiso demostrado, la limpieza completa del equipo y la restauración desde imágenes confiables suele ser la opción más segura.
Finalmente, la lección estratégica es que las defensas perimetrales tradicionales ya no bastan: la combinación de Zero Trust, segmentación de red, mínimo privilegio y monitoreo continuo es imprescindible para contener este tipo de operaciones. Invertir en detección temprana, en prácticas sólidas de gestión de identidades y en la protección de proveedores y cadenas de suministro resulta ahora tan importante como parchear vulnerabilidades individuales.
Para profundizar y mantener actualizada la defensa recomendamos consultar fuentes técnicas y avisos del fabricante regularmente, integrar inteligencia de amenazas y validar controles con ejercicios de seguridad. Las herramientas y tácticas que habilitan campañas como FortiBleed están a disposición pública; la diferencia la marca la preparación y la capacidad de detectar y neutralizar intentos antes de que se conviertan en accesos persistentes.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...