fuente: https://cybersecuritynews.com/fortibleed-attack-campaign-exploiting/
El FBI y el Servicio Secreto de EE. UU. han emitido un aviso conjunto de ciberseguridad advirtiendo que la campaña FortiBleed, actualmente en curso, está dirigida a firewalls Fortinet FortiGate y gateways SSL VPN con acceso a internet en todo el mundo.
Según los informes, esta operación de robo de credenciales ha afectado a más de 86.644 dispositivos en 194 países, lo que representa un riesgo importante para las organizaciones que exponen sus servicios de administración o acceso remoto de Fortinet a internet.
FortiBleed no se describe como una nueva vulnerabilidad de Fortinet. En cambio, los atacantes supuestamente utilizan credenciales reutilizadas, filtradas o débiles para acceder a los dispositivos FortiGate.
La campaña también explota el almacenamiento de contraseñas SHA-256, lo que permite procesar datos de autenticación robados a través de una infraestructura distribuida de descifrado de contraseñas.
Los investigadores indicaron que la operación se hizo visible después de que sus operadores expusieran accidentalmente un servidor backend que contenía herramientas, datos objetivo y flujos de trabajo. Vulnerabilidades de la campaña FortiBleed
Según los informes, la infraestructura expuesta reveló una operación organizada de intermediación de acceso que buscaba portales VPN SSL de FortiGate accesibles públicamente, probaba contraseñas robadas, descifraba hashes de contraseñas y verificaba cuentas antes de vender el acceso a otros ciberdelincuentes.
Los atacantes supuestamente utilizaron técnicas de relleno de credenciales y ataques de fuerza bruta para probar las credenciales obtenidas de filtraciones de datos anteriores y registros de robo de información.
Tras obtener acceso, podían crear nuevas cuentas de administrador de FortiGate para mantenerlo. Posteriormente, podían enumerar usuarios de Active Directory, identificar cuentas con privilegios e intentar moverse lateralmente dentro de las redes de las víctimas.
Una preocupación clave es que algunas organizaciones afectadas podrían perder el acceso a sus propios dispositivos Fortinet. El aviso indicaba que los ciberdelincuentes habían cambiado contraseñas, deshabilitado cuentas o eliminado cuentas de administrador legítimas tras crear sus propias cuentas persistentes.
La versión OpenSSH 10.6, lanzada el 6 de octubre de 2026, corrige vulnerabilidades de seguridad que podrían permitir la exposición de secretos, la escritura de...
Leer artículo →ASUS ha lanzado un firmware para routers que corrige cuatro fallos de seguridad, dos de ellos clasificados como críticos con una puntuación CVSS 4.0 de 9.3. Est...
Leer artículo →Investigadores de ciberseguridad han revelado detalles de una "plataforma de phishing operada por humanos" que suplanta la identidad de productos publ...
Leer artículo →