Una nueva y masiva campaña de ciberespionaje ha dejado expuestos a aproximadamente 75,000 firewalls y gateways VPN de Fortinet en 194 países. Esta operación, analizada por investigadores de Hudson Rock y el experto Kevin Beaumont, representa una amenaza crítica para empresas de todos los tamaños y sectores.
¿Qué está sucediendo?
Los atacantes están explotando instancias de firewalls Fortinet que tienen su interfaz de gestión (Management Interface) expuesta públicamente a Internet. Al extraer archivos de configuración, logran obtener credenciales que luego fuerzan mediante ataques de brute-force offline.
Un punto clave de este incidente es que, aunque Fortinet reforzó el almacenamiento de credenciales a principios de 2025, muchos dispositivos aún utilizan métodos de hash antiguos (SHA-256) si los administradores no han forzado una nueva sesión de login tras las actualizaciones de firmware.
¿Por qué es tan peligroso?
- Escala masiva: Se han detectado más de 1,160 millones de intentos de credenciales contra objetivos FortiGate.
- Resultados reales: Se han confirmado compromisos completos de redes, incluyendo la exfiltración de documentos clasificados en organizaciones de defensa.
- La complejidad no es suficiente: Los atacantes están vulnerando incluso contraseñas complejas de 20 caracteres mediante el uso de datos previamente cosechados por infostealers.
Medidas de mitigación inmediatas
Si tu infraestructura utiliza firewalls Fortinet, es urgente seguir estas recomendaciones:
- Eliminar exposición: Asegúrate de que la interfaz de gestión no sea accesible desde la internet pública.
- Forzar actualización de credenciales: Actualiza a la última versión de FortiOS y pide a todos los administradores que inicien sesión nuevamente para forzar el re-hasheo de contraseñas al estándar PBKDF2.
- Implementar MFA: Es obligatorio aplicar Autenticación Multifactor en todos los gateways externos y accesos de administración; es la única forma de neutralizar contraseñas robadas.
- Auditoría de backdoors: Revisa cuentas de usuario inusuales y verifica si ha habido accesos administrativos sospechosos.
¿Quieres verificar si tu dominio está en la lista?
Hudson Rock ha lanzado un portal de búsqueda gratuito para que las organizaciones verifiquen si sus dominios forman parte de este dataset comprometido.
Verifica si tu empresa fue afectada aquí
Fuente original de la información: Hudson Rock / infostealers.com

