MagnoSec
Mapa de calor global de dispositivos FortiGate comprometidos y flujo de credenciales robadas en la operación FortiBleed del IAB ruso

MagnoSec Blog

FortiBleed se Expande: 110 Millones de Credenciales Cosechadas por un IAB Ruso en 430.000 FortiGate

Por Equipo MagnoSec4 min de lectura

El contexto: qué ha pasado y por qué importa

Cuando cubrimos FortiBleed la semana pasada, la cifra era de 86.644 dispositivos afectados y una alerta de CISA. Siete días después, la magnitud real del ataque ha emergido y es mucho peor: 430.000 firewalls FortiGate atacados, 110 millones de credenciales cosechadas, y un Initial Access Broker (IAB) ruso organizado que vende accesos por sectores —gobierno, energía, finanzas, salud— a grupos de ransomware afiliados. Esto no es un incidente de seguridad: es un mercado ilegal funcionando a escala industrial sobre la infraestructura de firewalls más desplegada del mundo. Si tu organización tiene un FortiGate expuesto a internet, la pregunta no es si tus credenciales están en esa base de datos de 110 millones, sino cuándo las va a comprar un grupo de ransomware.

Antecedentes y evolución de la amenaza

El modus operandi técnico de la campaña ha sido documentado con mucho más detalle en esta segunda oleada de análisis. El IAB no se limitó a recopilar configuraciones expuestas: desarrolló sniffers personalizados para FortiGate que, una vez instalados en un dispositivo comprometido, capturan credenciales en tiempo real a medida que los usuarios se autentican. Estos sniffers se despliegan mediante exploits de día uno dirigidos a vulnerabilidades específicas de FortiOS, y se ocultan utilizando técnicas de rootkit que los hacen invisibles para las herramientas de administración del propio firewall. El firewall sigue funcionando, las reglas se siguen aplicando, el tráfico fluye con normalidad —y mientras tanto, cada contraseña de VPN, cada token de administrador, cada credencial de acceso remoto está siendo copiada y enviada a servidores de comando y control en Rusia.

Así funciona: los detalles técnicos

El modelo de negocio del IAB detrás de FortiBleed es lo que convierte un incidente técnico en una crisis de seguridad global. Los accesos robados no se utilizan para ataques directos: se clasifican por sector, tamaño de la organización, nivel de privilegio de las credenciales y presencia geográfica, y se venden en mercados de la dark web a grupos de ransomware que buscan víctimas de alto valor. Una credencial de administrador de un FortiGate de un hospital vale más que la de una PYME porque el hospital es más probable que pague un rescate rápido. Un acceso VPN a una empresa energética con cobertura de ciberseguro vale más que uno sin cobertura porque el seguro garantiza el pago. El IAB ha convertido la seguridad de los firewalls en un commodity que se compra y se vende con criterios de rentabilidad.

Impacto real en organizaciones y empresas

La persistencia de la campaña desde febrero de 2026 —cinco meses de operación ininterrumpida— indica que el IAB ha encontrado un vector de ataque que las defensas actuales no están detectando de forma consistente. Los sniffers personalizados para FortiGate no son detectados por la mayoría de soluciones de seguridad porque se ejecutan en el propio dispositivo FortiGate, fuera del alcance de los EDR y antivirus tradicionales que protegen endpoints Windows y Mac. La única forma de detectarlos es mediante monitorización de integridad del firmware del firewall, análisis de tráfico de red en busca de patrones de exfiltración, y correlación de eventos de autenticación con comportamientos anómalos posteriores. Medidas que la mayoría de las organizaciones no tienen implementadas para sus firewalls.

Cómo MagnoSec aborda esta amenaza en sus auditorías

En MagnoSec, nuestras auditorías de infraestructura y ejercicios de Red Team incluyen la evaluación de la seguridad de dispositivos de red —firewalls, VPNs, proxies— como vectores de ataque prioritarios. FortiBleed ha validado trágicamente nuestro enfoque: un firewall comprometido no es un dispositivo que deja de funcionar, es un dispositivo que funciona perfectamente mientras entrega todas las llaves de tu red a un adversario. En nuestras pruebas de penetración de infraestructura, la compromiso del firewall de perímetro es el escenario de máximo impacto porque proporciona acceso a todas las comunicaciones que entran y salen de la organización. FortiBleed demuestra que ese escenario no es teórico: lleva cinco meses ocurriendo a escala global.

Qué puedes hacer ahora: acciones concretas

La respuesta a FortiBleed en esta fase requiere acciones que van más allá de lo que recomendamos la semana pasada. Ya no basta con revisar configuraciones y cambiar credenciales: hay que verificar la integridad del firmware de cada FortiGate expuesto a internet mediante comparación de hashes con imágenes limpias proporcionadas por Fortinet. Hay que monitorizar el tráfico de salida de los firewalls en busca de conexiones a servidores de comando y control conocidos de la campaña. Y hay que asumir que cualquier credencial que haya pasado por un FortiGate potencialmente comprometido —contraseñas de VPN, tokens de administración, claves de API— debe ser rotada inmediatamente, no cuando se confirme el compromiso. En un incidente de esta escala, la presunción de compromiso es la única postura de seguridad responsable. Si tienes un FortiGate y no puedes demostrar que no ha sido comprometido, debes asumir que lo ha sido.

Temas tratados

FortiBleed · IAB · FortiGate · credenciales robadas · ransomware · Rusia · initial access broker · firewall

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?