
MagnoSec Blog
FortiBleed se Expande: 110 Millones de Credenciales Cosechadas por un IAB Ruso en 430.000 FortiGate
El contexto: qué ha pasado y por qué importa
Cuando cubrimos FortiBleed la semana pasada, la cifra era de 86.644 dispositivos afectados y una alerta de CISA. Siete días después, la magnitud real del ataque ha emergido y es mucho peor: 430.000 firewalls FortiGate atacados, 110 millones de credenciales cosechadas, y un Initial Access Broker (IAB) ruso organizado que vende accesos por sectores —gobierno, energía, finanzas, salud— a grupos de ransomware afiliados. Esto no es un incidente de seguridad: es un mercado ilegal funcionando a escala industrial sobre la infraestructura de firewalls más desplegada del mundo. Si tu organización tiene un FortiGate expuesto a internet, la pregunta no es si tus credenciales están en esa base de datos de 110 millones, sino cuándo las va a comprar un grupo de ransomware.
Antecedentes y evolución de la amenaza
El modus operandi técnico de la campaña ha sido documentado con mucho más detalle en esta segunda oleada de análisis. El IAB no se limitó a recopilar configuraciones expuestas: desarrolló sniffers personalizados para FortiGate que, una vez instalados en un dispositivo comprometido, capturan credenciales en tiempo real a medida que los usuarios se autentican. Estos sniffers se despliegan mediante exploits de día uno dirigidos a vulnerabilidades específicas de FortiOS, y se ocultan utilizando técnicas de rootkit que los hacen invisibles para las herramientas de administración del propio firewall. El firewall sigue funcionando, las reglas se siguen aplicando, el tráfico fluye con normalidad —y mientras tanto, cada contraseña de VPN, cada token de administrador, cada credencial de acceso remoto está siendo copiada y enviada a servidores de comando y control en Rusia.
Así funciona: los detalles técnicos
El modelo de negocio del IAB detrás de FortiBleed es lo que convierte un incidente técnico en una crisis de seguridad global. Los accesos robados no se utilizan para ataques directos: se clasifican por sector, tamaño de la organización, nivel de privilegio de las credenciales y presencia geográfica, y se venden en mercados de la dark web a grupos de ransomware que buscan víctimas de alto valor. Una credencial de administrador de un FortiGate de un hospital vale más que la de una PYME porque el hospital es más probable que pague un rescate rápido. Un acceso VPN a una empresa energética con cobertura de ciberseguro vale más que uno sin cobertura porque el seguro garantiza el pago. El IAB ha convertido la seguridad de los firewalls en un commodity que se compra y se vende con criterios de rentabilidad.
Impacto real en organizaciones y empresas
La persistencia de la campaña desde febrero de 2026 —cinco meses de operación ininterrumpida— indica que el IAB ha encontrado un vector de ataque que las defensas actuales no están detectando de forma consistente. Los sniffers personalizados para FortiGate no son detectados por la mayoría de soluciones de seguridad porque se ejecutan en el propio dispositivo FortiGate, fuera del alcance de los EDR y antivirus tradicionales que protegen endpoints Windows y Mac. La única forma de detectarlos es mediante monitorización de integridad del firmware del firewall, análisis de tráfico de red en busca de patrones de exfiltración, y correlación de eventos de autenticación con comportamientos anómalos posteriores. Medidas que la mayoría de las organizaciones no tienen implementadas para sus firewalls.
Cómo MagnoSec aborda esta amenaza en sus auditorías
En MagnoSec, nuestras auditorías de infraestructura y ejercicios de Red Team incluyen la evaluación de la seguridad de dispositivos de red —firewalls, VPNs, proxies— como vectores de ataque prioritarios. FortiBleed ha validado trágicamente nuestro enfoque: un firewall comprometido no es un dispositivo que deja de funcionar, es un dispositivo que funciona perfectamente mientras entrega todas las llaves de tu red a un adversario. En nuestras pruebas de penetración de infraestructura, la compromiso del firewall de perímetro es el escenario de máximo impacto porque proporciona acceso a todas las comunicaciones que entran y salen de la organización. FortiBleed demuestra que ese escenario no es teórico: lleva cinco meses ocurriendo a escala global.
Qué puedes hacer ahora: acciones concretas
La respuesta a FortiBleed en esta fase requiere acciones que van más allá de lo que recomendamos la semana pasada. Ya no basta con revisar configuraciones y cambiar credenciales: hay que verificar la integridad del firmware de cada FortiGate expuesto a internet mediante comparación de hashes con imágenes limpias proporcionadas por Fortinet. Hay que monitorizar el tráfico de salida de los firewalls en busca de conexiones a servidores de comando y control conocidos de la campaña. Y hay que asumir que cualquier credencial que haya pasado por un FortiGate potencialmente comprometido —contraseñas de VPN, tokens de administración, claves de API— debe ser rotada inmediatamente, no cuando se confirme el compromiso. En un incidente de esta escala, la presunción de compromiso es la única postura de seguridad responsable. Si tienes un FortiGate y no puedes demostrar que no ha sido comprometido, debes asumir que lo ha sido.
Temas tratados
FortiBleed · IAB · FortiGate · credenciales robadas · ransomware · Rusia · initial access broker · firewall
Servicios relacionados
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
MagnoSec
Ingeniería Social
Auditoría de ingeniería social: phishing, pretexting y USB drops. Evaluamos el factor humano con campañas controladas, informe y concienciación.
MagnoSec
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Servicios de auditoría
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
junio 2026
FortiBleed: 86.644 FortiGate Afectados por Filtración Masiva de Configuraciones y CISA Exige Refuerzo Inmediato
junio 2026
Gamaredon: El APT Ruso que Lleva Años Explotando WinRAR para Atacar Ucrania con GammaWorm y GammaSteel
julio 2026
La IA Dispara la Efectividad del Ransomware en España: 1 de Cada 2 Ataques Tiene Éxito
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma