FBI y Servicio Secreto: FortiBleed sigue dejando fuera a admins de FortiGate
El FBI y el Servicio Secreto confirman que FortiBleed sigue activa: credenciales filtradas, cuentas nuevas y administradores bloqueados en FortiGate y SSL VPN expuestos.

El FBI y el Servicio Secreto de Estados Unidos publicaron el 6 de octubre de 2026 el aviso conjunto JCSA-20261006-01: la campaña FortiBleed sigue activa contra FortiGate y portales SSL VPN expuestos a Internet. No es un CVE nuevo. Es el uso continuado de credenciales ya filtradas, y en algunos casos deja a la organización fuera de su propio cortafuegos.
Las agencias citan la verificación de SOCRadar: más de 86.644 dispositivos comprometidos en 194 países. Esa cifra no sale de un recuento propio del FBI, así que conviene leerla como la referencia que el aviso incorpora, no como un inventario cerrado. El objetivo descrito es concreto: equipos Fortinet con gestión o VPN de cara a Internet.
-InfraCrew dice: El cortafuegos sigue encendido. La cuenta con la que se entra, no tanto.-
Qué están haciendo
El relato de las agencias no describe un exploit de día cero contra el firmware. Los actores reutilizan volcados antiguos de Fortinet y registros de infostealers, prueban esas claves con credential stuffing y password spraying, y cuando entran extraen hashes SHA-256 del equipo. Esos hashes se rompen fuera de línea, en clústeres con GPU, con herramientas del estilo de Hashcat y Hashtopolis.
La cobertura del aviso añade un detalle operativo que duele más que el acceso inicial. Durante la intrusión se crean cuentas que no estaban en el dispositivo. En algunos casos se borra o se cambia la contraseña de las cuentas originales, de modo que el administrador legítimo se queda fuera mientras el acceso se mantiene. Las agencias lo formulan con cautela: según las respuestas iniciales, algunas víctimas pueden quedar bloqueadas si el actor borra o modifica esas cuentas.
Ese acceso no se queda en el perímetro. El aviso vincula la campaña con brokers de acceso inicial que habrían entregado redes a afiliados de ransomware, en concreto INC/Lynx y Payload, según el relato recogido por la cobertura del advisory. No hace falta tratar cada nombre de grupo como una atribución judicial: sí hace falta asumir que una VPN de FortiGate comprometida puede ser la puerta de un incidente mayor, no solo un login raro en el registro.
A quién afecta y qué no es
Afecta a organizaciones con FortiGate o SSL VPN de Fortinet alcanzables desde Internet, sobre todo si las cuentas de administración o de VPN reutilizan contraseñas que hayan podido aparecer en filtraciones o en malware de robo de credenciales. No hace falta que el equipo esté sin parchear para este patrón: una versión corregida no invalida una clave que ya se filtró.
Tampoco equivale a decir que cualquier FortiGate del parque esté comprometido. El aviso habla de dispositivos expuestos y de credenciales reutilizadas. Un equipo con gestión cerrada a redes de administración, VPN con segundo factor resistente a phishing y cuentas locales revisadas está en otro escenario, aunque siga mereciendo la revisión.
-InfraCrew dice: Rotar la contraseña del admin el día que alguien ya la tiene en un volcado es un deporte de precisión.-
Qué piden las agencias
El aviso no ofrece un parche mágico porque el problema descrito no es una versión concreta. Las medidas que sí respaldan las agencias son de operación: restringir la gestión expuesta a Internet, cortar las sesiones administrativas y de VPN activas, restablecer contraseñas y activar un segundo factor resistente a phishing. También conviene revisar cuentas nuevas o inesperadas en el equipo y contrastar la telemetría propia antes de bloquear direcciones a ciegas.
La cobertura del aviso menciona infraestructura observada, incluidas direcciones usadas en fuerza bruta entre el 18 de junio y el 23 de julio de 2026, y nombres de cuenta vistos en dispositivos afectados. Las propias agencias advierten de que las IP alojadas en cloud pueden reasignarse. Bloquear una lista sin correlacionarla con los logs del FortiGate puede molestar más de lo que protege.
Si ya hay indicios de cuentas alteradas, el orden importa. Recuperar el acceso de administración, cortar sesiones y revisar qué se creó o se borró va antes que celebrar que el portal VPN «vuelve a responder». Un cortafuegos al que solo entra el atacante no es un cortafuegos.
Lo que sigue abierto
El aviso no publica un censo de víctimas nominativas ni una fecha de cierre de la campaña. Tampoco convierte la cifra de SOCRadar en un parte oficial de cada país. Lo que sí queda cerrado es el mensaje operativo: FortiBleed no se archivó con el primer aviso, y el síntoma nuevo que las agencias subrayan es el bloqueo del administrador.
Quien tenga la gestión o la VPN de FortiGate en Internet tiene una revisión de esta semana, no una nota para el trimestre. El parche, si faltaba, sigue haciendo falta por otras razones. Esta vez no sustituye a cortar la sesión y mirar quién más tiene cuenta.
Diccionario de la Crew
CVE — Identificador público de una vulnerabilidad concreta. Aquí el aviso no describe un CVE nuevo, sino el uso de credenciales ya filtradas.


