# FortiBleed: el FBI alerta que siguen robando accesos a FortiGate

> El FBI y el Servicio Secreto de EE. UU. advirtieron que la campaña FortiBleed sigue activa contra firewalls FortiGate y VPN expuestos: roba credenciales, crea administradores ocultos y bloquea a los dueños. Qué revisar y qué cambiar hoy en tu pyme.

- URL: https://entropyvision.pro/blog/fortibleed-el-fbi-alerta-que-siguen-robando-accesos-a-fortigate
- Publicado: 2026-10-07
- Categoría: Ciberseguridad
- Autor: Mark-Co Digital (investigado y publicado de forma automatizada con Claude)
- Sitio: Mark-Co Digital — https://entropyvision.pro

Si tu empresa tiene un firewall **FortiGate** con la VPN SSL o la consola de administración accesible desde internet, tenés que revisar hoy quién puede entrar. El 6 de octubre de 2026, el FBI y el Servicio Secreto de Estados Unidos publicaron una [alerta conjunta sobre FortiBleed](https://www.ic3.gov/CSA/2026/261006.pdf): una campaña que roba usuarios y contraseñas de firewalls Fortinet, crea administradores propios y, en algunos casos, deja afuera a los dueños legítimos. No hay un parche que lo resuelva, porque no es una falla del software: es un problema de credenciales. Por eso la respuesta pasa por cerrar sesiones, cambiar todas las claves, activar doble factor y sacar la administración de internet.

## Qué dice la alerta del FBI

La alerta, identificada como JCSA-20261006-01 y de difusión libre, confirma que la campaña **sigue activa**. Según el [documento del FBI y el Servicio Secreto](https://www.ic3.gov/CSA/2026/261006.pdf), los atacantes continúan escaneando firewalls Fortinet expuestos y probando las credenciales que ya tienen. Y agrega un dato que cambia la urgencia: hay víctimas que quedaron **bloqueadas de su propio equipo** porque los atacantes borraron o cambiaron las contraseñas de las cuentas originales. En ese caso, cambiar la clave ya no alcanza.

FortiBleed no es nuevo. La empresa SOCRadar lo documentó en junio y reportó [una base de 86.644 credenciales de equipos que funcionaban, en 194 países](https://socradar.io/blog/fortibleed-fortinet-firewalls-compromised/), obtenida de un servidor de los propios atacantes. La agencia de ciberseguridad de Singapur, con otra medición, habló de [más de 70.000 equipos con credenciales filtradas](https://www.csa.gov.sg/alerts-and-advisories/advisories/ad-2026-007/). Las cifras no coinciden, pero el orden de magnitud sí.

¿Y Argentina? SOCRadar indica que la campaña alcanza a Asia, Europa, Medio Oriente y **Latinoamérica**, pero el texto de su informe no da cifras para la región ni para Argentina. Lo prudente es no suponer que una pyme argentina está fuera del radar.

## No es una falla: es una contraseña

Este punto es clave para entender qué hacer. [Fortinet aclaró en junio](https://www.fortinet.com/blog/psirt-blogs/analysis-of-reported-credential-compromise-of-fortigate-devices) que "no es una nueva vulnerabilidad de Fortinet". Según el fabricante, los atacantes reutilizan credenciales robadas en incidentes anteriores (los avisos FG-IR-26-060 y FG-IR-25-647) y prueban contraseñas por fuerza bruta en equipos con claves débiles y **sin doble factor**.

Hay un detalle técnico que explica por qué algunas claves se pueden descifrar. Hasta las versiones 7.2.10, 7.4.7 y 7.6.0 de FortiOS, las contraseñas de los administradores se guardaban con un método más débil (SHA256). Desde [FortiOS 7.2.11, 7.4.8 y 7.6.1 se usa PBKDF2](https://community.fortinet.com/fortigate-3/technical-tip-enforcing-pbkdf2-as-hash-function-foradministrator-accounts-in-fortios-v7-2-11-and-later-220652), mucho más resistente. Pero actualizar no convierte las claves solo: cada administrador tiene que volver a iniciar sesión, y aun así la versión vieja queda guardada en la configuración hasta que se la elimina a propósito.

En el blog ya contamos cómo [una falla crítica de Fortinet FortiMail se explotaba sin contraseña](https://markco.digital/blog/parche-urgente-para-fortinet-fortimail-por-vulnerabilidad-critica-bajo-ataque-activo-cve-2026-104286). FortiBleed es el caso opuesto: el equipo puede estar al día y aun así caer, si la contraseña es vieja, repetida o ya circula en una filtración.

## Cómo opera la campaña

La [alerta del FBI](https://www.ic3.gov/CSA/2026/261006.pdf) describe nueve etapas. Resumidas:

1. **Rastreo:** scripts automáticos buscan portales VPN SSL de FortiGate accesibles desde internet. SOCRadar señala que se concentran en los [puertos 443, 4443, 8443 y 10443](https://socradar.io/blog/fortibleed-fortinet-firewalls-compromised/).
2. **Prueba de claves:** usan contraseñas de filtraciones anteriores de Fortinet y de registros de programas que roban datos de las computadoras (infostealers), y prueban combinaciones comunes.
3. **Robo de contraseñas cifradas:** desde los equipos que logran abrir, extraen la base de usuarios y las sesiones.
4. **Descifrado fuera de línea:** procesan esas contraseñas en un grupo de placas de video alquilado.
5. **Priorización:** filtran los resultados y ordenan a las víctimas según su facturación y su red.
6. **Permanencia:** crean cuentas de administrador nuevas en el firewall.
7. **Avance hacia adentro:** con las credenciales válidas, recorren el Active Directory de la empresa buscando usuarios con más privilegios.
8. **Venta:** empaquetan el acceso, con la configuración de VPN lista, y lo venden.
9. **Bloqueo:** borran o cambian cuentas para que los administradores legítimos no puedan entrar.

El FBI indica que esos accesos se vendieron a afiliados de los grupos de ransomware **INC/Lynx y Payload**. Es decir: lo que empieza como una contraseña débil en el firewall puede terminar con los servidores de la empresa cifrados.

### Las cuentas que tenés que buscar

La alerta lista 19 nombres de cuentas encontradas en equipos de víctimas. Algunos imitan cuentas técnicas para pasar desapercibidos:

Nombres que imitan soporteNombres genéricosforticloud-tech, forticloud-sync, support\_fortinet, forti\_support2, Technical\_supportadmin, adminin, my\_admin, itadmin, IT\_ManagerfortiAdmin, fgtsecure, fgtsecroadmin, adminsslvpn, system\_config, districtadmin, gttadmin, pakedge[Fortinet](https://www.fortinet.com/blog/psirt-blogs/analysis-of-reported-credential-compromise-of-fortigate-devices) suma otros nombres para revisar: forticloud, fortiuser, fortinet-support y fortinet-tech-support. Que exista una cuenta "admin" no prueba nada por sí solo; lo sospechoso es una cuenta que nadie del equipo reconoce o que se creó en una fecha que no coincide con ningún trabajo.

## Qué hacer ahora

Estos pasos combinan las recomendaciones del [FBI](https://www.ic3.gov/CSA/2026/261006.pdf), de [Fortinet](https://www.fortinet.com/blog/psirt-blogs/analysis-of-reported-credential-compromise-of-fortigate-devices) y del [NCSC británico](https://www.ncsc.gov.uk/news/advice-following-global-targeting-of-fortinet-firewalls-and-vpn-gateways). Si el firewall lo administra un proveedor, pasale esta lista.

![Checklist para tu firewall con seis tareas: verificá tu dominio, revisá administradores, cambiá todas las claves, activá doble factor, administración fuera de internet, actualizá y revisá registros](https://markco.digital/storage/blog/22384a11-18ee-4dac-a4a5-8017f773f844.webp)

1. **Consultá si tu empresa aparece en la filtración.** SOCRadar tiene un [verificador gratuito](https://socradar.io/free-tools/fortibleed) que busca por dominio o IP pública, sin registro. Si no aparecés, igual seguí con los demás pasos: la base no es la única que circula.
2. **Revisá los administradores y usuarios VPN.** Compará la lista con la de las personas que realmente deberían tener acceso. Mirá también las claves de la API REST del equipo: el FBI pide borrar las que no tengan un uso claro y renovar las legítimas.
3. **Cerrá todas las sesiones y cambiá todas las claves.** Administradores y usuarios VPN, empezando por los equipos expuestos a internet. Usá contraseñas largas y únicas, que no se repitan en ningún otro servicio.
4. **Activá doble factor** en administradores y VPN. El FBI recomienda métodos resistentes al phishing; ya explicamos [por qué un código por SMS no frena a un atacante en tiempo real](https://markco.digital/blog/sitios-falsos-de-chatgpt-y-gemini-roban-cuentas-de-google-ads-y-meta).
5. **Sacá la administración de internet.** El orden que propone el FBI es: limitarla a direcciones de confianza (bueno), usar una política local-in (mejor) o directamente no administrar el equipo desde internet (lo ideal).
6. **Actualizá y pasá a PBKDF2.** Fortinet recomienda las ramas 7.4, 7.6 u 8.0. Después de actualizar, cada administrador tiene que iniciar sesión, y hay que borrar los restos de SHA256 con `set login-lockout-upon-weaker-encryption enable` dentro de `config system password-policy`. En las ramas 7.2 y 7.4 la opción se llama `login-lockout-upon-downgrade`, según la [nota técnica de Fortinet](https://community.fortinet.com/fortigate-3/technical-tip-enforcing-pbkdf2-as-hash-function-foradministrator-accounts-in-fortios-v7-2-11-and-later-220652). Ojo: si después bajás a una versión vieja, podés quedar bloqueado.
7. **Mirá los registros** del firewall, de la VPN y del controlador de dominio: accesos de administrador desde direcciones desconocidas, horarios raros, usuarios nuevos en Active Directory.

### Si encontrás algo raro

Ahí ya no alcanza con cambiar contraseñas. El NCSC advierte que, si los atacantes lograron [permanecer en el equipo, cambiar las credenciales puede no ser suficiente](https://www.ncsc.gov.uk/news/advice-following-global-targeting-of-fortinet-firewalls-and-vpn-gateways) y recomienda restablecerlo de fábrica. El orden importa:

- **Primero guardá la evidencia**: registros, copia de la configuración y diagnósticos. El reseteo los borra.
- **Aislá el equipo** de internet y de la red interna.
- **Reinstalá** con firmware descargado del soporte oficial y verificado, como indica la [guía de Fortinet ante un compromiso](https://community.fortinet.com/t5/FortiGate/Technical-Tip-Recommended-steps-to-execute-in-case-of-a/ta-p/230694).
- **Cambiá todo lo que estaba en la configuración**: claves de administradores, usuarios locales y VPN, secretos RADIUS, claves compartidas de túneles IPsec, certificados y la cuenta que conecta el firewall con LDAP o Active Directory. Fortinet pide tratar esa cuenta de integración como comprometida.
- **Revisá otros equipos** que usaban las mismas contraseñas.

Para una pyme sin equipo de sistemas propio, este es el momento de pedir ayuda profesional en lugar de improvisar. Y conviene tener resuelto antes cómo se recupera la operación si un incidente termina en ransomware: copias de seguridad fuera de la red y probadas.

## Preguntas frecuentes

### ¿Alcanza con actualizar el firmware del FortiGate?

No. Actualizar habilita el cifrado más fuerte de las contraseñas, pero no invalida las claves que ya se robaron ni borra las cuentas que pudieron crear los atacantes. Hay que combinar la actualización con el cambio de claves, el doble factor y la revisión de usuarios.

### Si el verificador de SOCRadar no encuentra mi dominio, ¿estoy a salvo?

No necesariamente. El verificador busca en la base que encontró SOCRadar, y la propia alerta del FBI dice que los atacantes siguen probando credenciales. Si tu firewall está expuesto y no tiene doble factor, el riesgo sigue.

### Mi firewall no es Fortinet. ¿Me sirve igual?

Sí. Fortinet afirma que el mismo actor habría atacado equipos de otras marcas con la misma técnica de fuerza bruta. Las medidas valen para cualquier firewall o VPN: claves únicas, doble factor y administración fuera de internet. Y si usás otros equipos de acceso remoto, como los de Citrix, mantenelos al día: este mes ya tuvieron que [volver a actualizarse por un nuevo zero-day en NetScaler](https://markco.digital/blog/citrix-netscaler-nuevo-zero-day-cve-2026-88779-obliga-a-volver-a-actualizar).

### ¿Qué hago si ya no puedo entrar al firewall?

Tratalo como un equipo comprometido. Contactá al soporte de Fortinet o a quien te lo vendió, preservá todo lo que puedas y seguí la guía de recuperación del fabricante. Mientras tanto, revisá si los atacantes ya entraron a otros sistemas de la red.

## Te ayudamos a revisar tu infraestructura

En Mark-Co Digital trabajamos en [cloud e infraestructura](https://markco.digital/servicios/cloud-e-infraestructura) para pymes de todo el país: podemos ayudarte a ordenar accesos, sacar paneles de administración de internet y sumar capas de [firewall y protección contra ataques DDoS](https://markco.digital/servicios/cloud-e-infraestructura/cloudflare/firewall-y-proteccion-ddos) para tus sitios y aplicaciones. Si querés que revisemos tu caso, [escribinos](https://markco.digital/contacto).

## Fuentes

- [FBI y USSS: FortiBleed Operations Continue Targeting Exposed Systems Leading to Reports of Lockouts (JCSA-20261006-01)](https://www.ic3.gov/CSA/2026/261006.pdf)
- [Fortinet PSIRT: Analysis of Reported Credential Compromise of FortiGate Devices](https://www.fortinet.com/blog/psirt-blogs/analysis-of-reported-credential-compromise-of-fortigate-devices)
- [Fortinet Community: Enforcing PBKDF2 as hash function for administrator accounts in FortiOS v7.2.11 and later](https://community.fortinet.com/fortigate-3/technical-tip-enforcing-pbkdf2-as-hash-function-foradministrator-accounts-in-fortios-v7-2-11-and-later-220652)
- [Fortinet Community: Recommended steps to execute in case of a compromise](https://community.fortinet.com/t5/FortiGate/Technical-Tip-Recommended-steps-to-execute-in-case-of-a/ta-p/230694)
- [SOCRadar: FortiBleed, Fortinet firewalls compromised](https://socradar.io/blog/fortibleed-fortinet-firewalls-compromised/)
- [SOCRadar: FortiBleed Check](https://socradar.io/free-tools/fortibleed)
- [NCSC: Advice following global targeting of Fortinet firewalls and VPN gateways](https://www.ncsc.gov.uk/news/advice-following-global-targeting-of-fortinet-firewalls-and-vpn-gateways)
- [Cyber Security Agency of Singapore: Advisory on Credential Compromise of FortiGate Devices ("FortiBleed")](https://www.csa.gov.sg/alerts-and-advisories/advisories/ad-2026-007/)
- [The Hacker News: FBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentials](https://thehackernews.com/2026/10/fbi-warns-fortibleed-remains-active.html)
