Ciberseguridad · Análisis
FortiBleed: cuando credenciales de FortiGate reutilizadas terminan alimentando a los ransomware INC y Lynx
1 de julio de 2026 · 5 min de lectura · Por Redacción Cubix Academia · Nivel avanzado
Una campaña de recolección masiva de credenciales contra firewalls FortiGate, bautizada FortiBleed, ha sido vinculada a los grupos de ransomware INC y Lynx, con al menos 12 despliegues de cifrado confirmados tras meses de acceso silencioso a cientos de miles de dispositivos.

Durante 2026, buena parte del ransomware más dañino no ha entrado por una vulnerabilidad de día cero, sino por credenciales de administrador reutilizadas y hashes de contraseña que llevaban años sin renovarse. Ese es el patrón detrás de FortiBleed, una campaña de recolección de credenciales contra firewalls FortiGate que, según investigaciones publicadas en julio de 2026, terminó alimentando directamente a los grupos de ransomware INC Ransom y Lynx.
El hallazgo inicial
La campaña salió a la luz cuando el investigador de seguridad Volodymyr Diachenko localizó un servidor expuesto que contenía una lista, controlada por los propios atacantes, de credenciales administrativas de dispositivos FortiGate presuntamente funcionales. Un primer análisis de SOCRadar situó la cifra en algo más de 30.000 dispositivos con acceso válido documentado. Investigaciones posteriores de Kevin Beaumont y de la firma Hudson Rock elevaron esa estimación a cerca de 75.000 firewalls comprometidos (aproximadamente la mitad de todos los FortiGate localizables en Shodan) repartidos en 194 países y más de 21.000 dominios.
Fortinet respondió con una entrada en el blog de su PSIRT el 19 de junio de 2026 en la que insistió en que no se trataba de una vulnerabilidad nueva del producto, sino de una combinación de reutilización de credenciales procedentes de incidentes previos (referenciados internamente como FG-IR-26-060 y FG-IR-25-647), fuerza bruta contra dispositivos con higiene de contraseñas débil y sin autenticación multifactor. Análisis independientes, recogidos por CSO Online, matizan esa versión oficial: apuntan a que buena parte de las credenciales se obtuvo extrayendo archivos de configuración de interfaces de gestión expuestas a internet y craqueando offline los hashes SHA-256 con sal que FortiOS usaba para almacenar contraseñas de administrador en versiones anteriores a la 7.2.11, 7.4.8 y 7.6.1, donde Fortinet introdujo PBKDF2, un esquema más resistente que solo se aplica cuando el administrador vuelve a iniciar sesión tras la actualización.
Un escaneo a escala de cientos de miles de dispositivos
Semanas después, un reporte de seguimiento de SOCRadar (recogido por BleepingComputer, The Hacker News y SecurityWeek) describió una infraestructura mucho mayor detrás de la misma campaña: actividad de escaneo dirigida contra más de 430.000 firewalls FortiGate en todo el mundo, con cerca de 11.250 portales de gestión bajo vigilancia activa en más de 150 países. De ellos, los atacantes lograron acceso administrativo en 409 objetivos y completaron la cadena de ataque hasta nivel de administrador de dominio en 354. La herramienta central del operativo es un utilitario propio escrito en Go, apodado FortigateSniffer, que abusa del comando de diagnóstico nativo de FortiOS diagnose sniffer packet para interceptar de forma pasiva tráfico de autenticación VPN y de otros protocolos (cerca de dos docenas) una vez que el dispositivo ya está bajo su control.
En el servidor de infraestructura identificado por SOCRadar se encontraron archivos de configuración descargados de FortiGate, credenciales ya cosechadas y herramientas para craqueo de hashes y ataques de relleno de credenciales (credential stuffing), además de una cuenta de puerta trasera persistente con el nombre de usuario "adminin" dejada en los dispositivos comprometidos para mantener acceso repetido.