Por Canuto  

El FBI y el Servicio Secreto de EE.UU. advierten que una campaña con credenciales robadas sigue comprometiendo firewalls Fortinet: SOCRadar contabilizó más de 86.644 dispositivos en 194 países, mientras los atacantes crean cuentas nuevas, bloquean a los administradores y facilitan accesos a afiliados de ransomware.
***

  • El FBI y el Servicio Secreto alertaron sobre ataques en curso contra firewalls FortiGate expuestos a internet y pasarelas SSL VPN.
  • SOCRadar verificó más de 86.644 dispositivos comprometidos en 194 países, y advirtió que los intrusos pueden cambiar contraseñas o borrar cuentas existentes.
  • La actividad está vinculada con afiliados de ransomware INC/Lynx y Payload; las autoridades recomiendan reforzar accesos y no pagar rescates.


FortiBleed sigue comprometiendo firewalls Fortinet y preocupa al FBI

Una campaña que mantiene el acceso a los dispositivos

El FBI y el Servicio Secreto de Estados Unidos advirtieron que continúan los ataques contra organizaciones cuyos firewalls Fortinet quedaron expuestos a internet. Según informó The Register, los delincuentes utilizan credenciales asociadas a la campaña FortiBleed para entrar en esos dispositivos, entre ellos equipos FortiGate y pasarelas SSL VPN. La actividad no solo amenaza la seguridad de las redes: en algunos casos, los intrusos pueden impedir que los administradores legítimos vuelvan a acceder al firewall.

Un aviso conjunto de ambas agencias, publicado el martes, citó datos de SOCRadar que identifican más de 86.644 dispositivos comprometidos en 194 países. Esa cifra describe el alcance observado por la firma de ciberseguridad, no necesariamente el número de organizaciones afectadas ni la totalidad de los equipos vulnerables. El reporte oficial también advierte que algunos responsables de sistemas podrían quedar bloqueados si los atacantes cambian o eliminan las contraseñas de las cuentas originales.

El aviso describe una estrategia de persistencia: durante la intrusión, los atacantes crean cuentas que antes no existían en el dispositivo. En ciertos casos, además, borran cuentas legítimas para dificultar la recuperación del control y conservar su propio acceso. La combinación puede convertir un firewall comprometido en una puerta de entrada prolongada, mientras el equipo de seguridad pierde la posibilidad de administrarlo por sus vías habituales.

El posible bloqueo no es el único riesgo señalado por las autoridades. Los criminales también pueden mantener presencia en el sistema y tratar de avanzar hacia otros recursos dentro del entorno de la víctima, un proceso conocido como movimiento lateral. El aviso no cuantifica cuántas organizaciones sufrieron ese desenlace, por lo que la advertencia debe entenderse como una capacidad observada o posible dentro de la campaña, no como un resultado confirmado para cada dispositivo afectado.

Credenciales reutilizadas y contraseñas descifradas

La campaña se dirige a firewalls FortiGate accesibles desde internet y a pasarelas SSL VPN, de acuerdo con el aviso. En lugar de depender únicamente de una contraseña recién robada a una víctima concreta, los atacantes recurren a credenciales procedentes de brechas anteriores y a registros obtenidos por programas infostealer. Esos datos alimentan intentos automatizados de acceso contra los dispositivos expuestos.

Entre las técnicas descritas figuran el credential stuffing y el password spraying. La primera prueba combinaciones de usuario y contraseña que ya aparecieron en filtraciones; la segunda ensaya contraseñas comunes contra cuentas distintas, con la intención de obtener acceso sin generar demasiados intentos sobre un único usuario. En ambos casos, la reutilización de claves y la exposición de paneles administrativos aumentan la superficie de riesgo que los atacantes pueden aprovechar.

Una vez dentro, los criminales extraen hashes de contraseñas almacenados en los dispositivos y tratan de descifrarlos fuera de línea mediante clústeres acelerados por GPU, según las agencias. Un hash no es, por sí mismo, la contraseña legible, pero los atacantes pueden probar candidatos y compararlos con ese valor para intentar recuperarla. El uso de capacidad de cómputo acelerada permite procesar más pruebas, aunque el aviso no detalla qué contraseñas lograron descifrar ni en qué proporción.

La secuencia descrita reúne dos problemas distintos que se refuerzan entre sí: el acceso inicial mediante credenciales reutilizadas y la búsqueda posterior de contraseñas almacenadas en los equipos comprometidos. Por eso, las recomendaciones oficiales no se limitan a cambiar una clave aislada; incluyen cerrar sesiones administrativas y VPN, restringir la administración expuesta y habilitar autenticación multifactor resistente al phishing. El objetivo es reducir tanto la posibilidad de entrada como la utilidad de credenciales que ya hayan quedado expuestas.

El vínculo con operaciones de ransomware

El FBI y el Servicio Secreto también relacionaron FortiBleed con actividad de ransomware. Según el aviso, intermediarios de acceso inicial entregaron a afiliados de esos grupos acceso a redes comprometidas. Ese papel consiste en facilitar una entrada a la infraestructura de una víctima, que luego puede ser utilizada por otros actores para avanzar con sus propios objetivos criminales.

La información disponible apunta a afiliados vinculados con INC/Lynx y Payload como usuarios de las credenciales obtenidas en la campaña. La atribución se presenta como evidencia observada hasta el momento, no como confirmación de que cada intrusión FortiBleed termine en un ataque de ransomware. Distinguir ese alcance es importante: el compromiso de un firewall constituye un riesgo grave, pero la fuente no afirma que todos los dispositivos afectados hayan sido cifrados o extorsionados.

SOCRadar informó en julio que había identificado al menos 12 ataques de ransomware confirmados derivados de FortiBleed. La cifra ofrece un registro de casos confirmados por la firma hasta ese momento, pero no debe confundirse con un total definitivo de víctimas ni con una estimación de todos los incidentes posibles. La relación entre credenciales, acceso inicial y ransomware muestra cómo una intrusión en un dispositivo perimetral puede terminar facilitando acciones posteriores dentro de una red.

The Register ya había informado sobre esa conexión a partir de los hallazgos de SOCRadar, y el nuevo aviso de las agencias estadounidenses vuelve a poner el foco en ella. Sin embargo, la información publicada no atribuye a los grupos mencionados cada incidente ni detalla víctimas, fechas o pérdidas económicas concretas. El panorama que presenta es el de una campaña activa que puede alimentar operaciones de ransomware mediante intermediarios, con distintas etapas y actores involucrados.

Medidas recomendadas y reporte de incidentes

Las agencias aconsejan restringir el acceso administrativo que permanece expuesto a internet y terminar las sesiones administrativas y VPN que sigan activas. También recomiendan restablecer contraseñas y habilitar autenticación multifactor resistente al phishing. En conjunto, estas medidas buscan cortar sesiones que un intruso pueda estar usando, reducir la dependencia de claves comprometidas y elevar las barreras para nuevos intentos de acceso.

El aviso enfatiza que las organizaciones deben revisar quién conserva acceso a los dispositivos y comprobar si aparecieron cuentas que no reconocen. La advertencia de que los atacantes crean usuarios nuevos y, en ocasiones, eliminan cuentas existentes vuelve especialmente relevante verificar cambios administrativos inesperados. Si una organización perdió el acceso al firewall, la posibilidad de que la contraseña original haya sido modificada o de que se hayan borrado cuentas forma parte de los escenarios que las autoridades piden considerar.

El FBI y el Servicio Secreto animaron a las víctimas a reportar los incidentes y explicaron que esos datos podrían ayudar a identificar indicadores de compromiso. A la vez, aclararon que las organizaciones no están obligadas a proporcionar información en respuesta al aviso. La participación voluntaria, por tanto, puede contribuir a reunir señales útiles para reconocer actividad relacionada, aunque el documento no presenta el reporte como una condición para aplicar las medidas de protección recomendadas.

Las autoridades también advirtieron contra el pago de rescates. La recomendación aparece en un contexto donde la campaña se relaciona con afiliados de ransomware, pero el aviso no ofrece garantías sobre lo que ocurriría si una víctima paga ni afirma que todas las intrusiones conduzcan a una extorsión. Para las organizaciones, el llamado inmediato es atender el acceso a sus firewalls, revisar cuentas y sesiones, reforzar la autenticación y comunicar incidentes cuando corresponda.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín