FortiBleed: un robo masivo de credenciales compromete más de 30.000 dispositivos Fortinet

Una operación masiva y autosostenible de recopilación de credenciales está atacando activamente a organizaciones que dependen de cortafuegos y puertas de enlace VPN de Fortinet. Denominada «FortiBleed» por investigadores de SOCRadar, esta campaña no es una historia típica de explotación de vulnerabilidad de día cero. En cambio, sirve como un recordatorio contundente de los peligros de una higiene deficiente de contraseñas y la reutilización de credenciales a escala global.

A continuación, encontrará todo lo que necesita saber sobre el robo FortiBleed y cómo proteger su perímetro.

La magnitud del compromiso: cifras

El volumen de esta campaña es alarmante. El consultor de seguridad Volodymyr Diachenko detectó por primera vez evidencia de la operación, que SOCRadar analizó posteriormente tras descubrir un servidor operativo expuesto perteneciente a los atacantes. Este error de los actores de amenazas proporcionó a los investigadores una visión sin precedentes de su infraestructura de automatización, herramientas y repositorio de credenciales verificadas.

Lo que encontraron fue una base de datos masiva de víctimas que contenía credenciales de inicio de sesión para exactamente 30.791 dispositivos en 194 países. No se trata de conjeturas aleatorias de contraseñas, sino de nombres de usuario y contraseñas verificados, probados y funcionales.

El radio de impacto incluye:

  • 21.108 direcciones IP únicas y 8.316 dominios únicos.
  • Sectores principales: telecomunicaciones (más de 5.600 dispositivos comprometidos), gobierno (591 dispositivos en 111 dominios), sanidad, educación, servicios financieros e infraestructura crítica.
  • Grandes empresas: más del 20 % de los dispositivos afectados pertenecen a organizaciones empresariales que generan más de 1.000 millones de dólares en ingresos anuales.
  • Alcance global: si bien las víctimas abarcan América, Europa, Asia, África y Oriente Medio, EE. UU. e India por sí solos representan casi un tercio de todos los compromisos identificados.

¿Quién está detrás?

Basándose en evidencia técnica y pistas dejadas en el servidor expuesto, SOCRadar evalúa que los actores de amenazas probablemente sean de habla rusa. Su selección de víctimas está fuertemente orientada hacia países miembros de la OTAN. Si bien el beneficio financiero es un motivador probable, el ciberespionaje es claramente un factor: los investigadores descubrieron credenciales comprometidas vinculadas a un punto de acceso VPN de la industria de defensa dentro de la base de datos del actor de amenazas.

Sin exploits, sin vulnerabilidades de día cero. Solo robo puro de credenciales

El aspecto más notable de FortiBleed es el vector de ataque. Como señaló Waseem Ahmed, director de ingeniería de Secure.com, el nombre «FortiBleed» es ligeramente irónico porque no hay ninguna «fuga» de software real ni vulnerabilidad que se esté explotando.

En cambio, los atacantes se basan completamente en el relleno de credenciales, la pulverización de contraseñas y la reutilización de credenciales. Atacan interfaces de gestión y VPN de Fortinet expuestas utilizando cuentas de administrador genéricas, cuentas de sistema predeterminadas o integradas de Fortinet y contraseñas antiguas filtradas de brechas anteriores que los administradores nunca rotaron.

Un modelo de ataque «autosostenible»

La campaña FortiBleed está completamente automatizada y diseñada para alimentarse a sí misma. Así es como funciona la cadena de ataque:

  1. Los atacantes utilizan herramientas automatizadas para escanear Internet las 24 horas en busca de dispositivos Fortinet expuestos.
  2. Despliegan relleno de credenciales y pulverización de contraseñas utilizando credenciales antiguas filtradas para vulnerar el dispositivo.
  3. Una vez dentro, los atacantes convierten el dispositivo Fortinet comprometido en un puesto de escucha.
  4. Monitorizan el tráfico de red que pasa por el dispositivo para extraer y recopilar credenciales nuevas.
  5. Esas contraseñas recién robadas se introducen directamente en el escáner automatizado para comprometer aún más dispositivos.

Pasos de mitigación inmediatos para los defensores

SOCRadar actualmente califica esta amenaza en curso como crítica. Los dispositivos Fortinet son ubicuos y actúan como la puerta de entrada a innumerables redes empresariales, lo que los convierte en objetivos de valor increíblemente alto.

El consejo de SOCRadar es claro: si su organización está en este conjunto de datos, trate el perímetro de su red como ya comprometido. Incluso si no está seguro de haber sido atrapado en la red FortiBleed, todas las organizaciones que utilizan VPN y cortafuegos de Fortinet deben tomar las siguientes medidas inmediatas:

  • Rotar credenciales: cambie inmediatamente todas las contraseñas administrativas y de VPN.
  • Aplicar MFA: active la autenticación multifactor para todas las cuentas administrativas y de acceso remoto.
  • Ocultar interfaces de gestión: retire las interfaces de gestión de Internet pública siempre que sea posible.
  • Auditar registros: revise detenidamente sus registros de autenticación y VPN en busca de cualquier signo de acceso sospechoso.
  • Parchear y actualizar: asegúrese de que sus dispositivos estén actualizados a las versiones de firmware más recientes.
  • Iniciar IR: si sospecha de cualquier acceso no autorizado, inicie una investigación completa de respuesta a incidentes de inmediato.

La automatización permite a los actores de amenazas convertir en arma la higiene deficiente de contraseñas a una escala increíble. Asegúrese de que sus defensas perimetrales estén bloqueadas para que su infraestructura no se convierta en otro nodo en esta operación de recopilación.