La campaña denominada FortiBleed representa una de las brechas de credenciales más grandes registradas contra infraestructura de seguridad perimetral a nivel global. Un servidor expuesto —descubierto por el investigador Volodymyr "Bob" Diachenko— contenía credenciales VPN y administrativas vinculadas a 73.932 URLs únicas de firewalls FortiGate, afectando a 21.632 dominios distintos en 194 países. Colombia aparece entre los 10 países con mayor número de dispositivos comprometidos, junto a India, Estados Unidos, México y Chile.
¿Qué ocurrió exactamente?
Los actores de amenaza —presuntamente un grupo ruso-parlante de múltiples operadores— ejecutaron aproximadamente 1.160 millones de intentos de autenticación contra 320.777 objetivos FortiGate y 2.100 millones de intentos de fuerza bruta contra más de 163.000 servidores MSSQL. El método de ataque fue sistemático: los atacantes escanearon internet en busca de dispositivos con la interfaz de gestión FortiGate expuesta públicamente, extrajeron configuraciones de dispositivos para obtener credenciales fuera de línea y, según Diachenko, interceptaron hashes de autenticación SSL VPN que fueron crackeados usando un clúster de 45 GPUs administrado con Hashtopolis. Las credenciales recuperadas permitieron movimiento lateral hacia entornos de Active Directory internos.
El investigador independiente Kevin Beaumont confirmó la autenticidad de múltiples credenciales y señaló que los datos parecen provenir de exportaciones de configuración de dispositivos Fortinet, lo cual explicaría la presencia de correos electrónicos y contraseñas complejas —que normalmente serían difíciles de crackear— en el dataset. Lo que resulta particularmente alarmante es que la mayoría de los dispositivos afectados permanecían en línea al momento del análisis, y el dataset comprende aproximadamente la mitad de todos los firewalls Fortinet accesibles desde internet.
Entre las organizaciones identificadas en el dataset figuran Foxconn, Samsung, Comcast, Siemens, Oracle, PwC y Accenture, además de agencias gubernamentales y operadores de infraestructura crítica. La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA) ya emitió una alerta urgente solicitando acción inmediata a todos los clientes de Fortinet. Igualmente, el Centro Canadiense de Ciberseguridad publicó el aviso AL26-014 el 17 de junio de 2026.
Acción Inmediata para Directores TI y CISOs
Si su organización opera dispositivos Fortinet, estas son las medidas prioritarias:
- Rotar de inmediato todas las credenciales de VPN y de administrador asociadas a dispositivos FortiGate
- Implementar MFA (autenticación multifactor resistente a phishing) en todas las puertas de enlace externas
- Restringir el acceso administrativo únicamente a fuentes IP autorizadas; ninguna interfaz de gestión debe estar expuesta directamente a internet
- Segmentar las redes internas para limitar el movimiento lateral en caso de compromiso
- Auditar los registros de gateway en busca de inicios de sesión inusuales, especialmente desde IPs no reconocidas
- Verificar exposición usando la herramienta gratuita de Hudson Rock en hudsonrock.com/fortinet
El Contexto Regional
Colombia ocupa una posición destacada en la lista de países afectados, lo que exige que las áreas de seguridad del sector financiero, telecomunicaciones, gobierno y manufactura —los sectores más comprometidos a nivel global— activen protocolos de respuesta a incidentes sin demora. Kronux recomienda complementar estas acciones con una evaluación de superficie de ataque externa y una revisión del inventario de dispositivos FortiOS en producción.
Referencias (IEEE)
L. Abrams, "FortiBleed leak exposes Fortinet VPN credentials for 73,000 devices," BleepingComputer, Jun. 18, 2026. [Online]. Available: https://www.bleepingcomputer.com/news/security/fortibleed-leak-exposes-fortinet-vpn-credentials-for-73-000-devices/
Hispasec, "CISA urge a blindar dispositivos Fortinet tras la filtración FortiBleed," Una al Día, Jun. 18, 2026. [Online]. Available: https://unaaldia.hispasec.com/cisa-urge-a-blindar-dispositivos-fortinet-tras-la-filtracion-fortibleed/
Canadian Centre for Cyber Security, "AL26-014 – FortiBleed leak of thousands of compromised credentials impacting Fortinet devices," Jun. 17, 2026. [Online]. Available: https://www.cyber.gc.ca/en/alerts-advisories/al26-014
Hudson Rock, "Free Cybercrime Intelligence Tools – FortiBleed Lookup," hudsonrock.com, Jun. 2026. [Online]. Available: https://www.hudsonrock.com/fortinet
Si desea una evaluación del estado de sus dispositivos Fortinet, contáctenos aquí:





0 Comentarios