La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) ha emitido una advertencia dirigida a los clientes de Fortinet después de conocerse una de las mayores exposiciones de credenciales asociadas a dispositivos de seguridad de los últimos años.

El incidente, denominado FortiBleed, ha dejado al descubierto información vinculada a cerca de 74.000 cortafuegos y conexiones VPN repartidas por todo el mundo.

Según ha explicado la propia CISA, existen informes que apuntan a que actores maliciosos ya han empleado estos datos para atacar dispositivos Fortinet accesibles desde internet pertenecientes tanto a organismos públicos como a empresas privadas.

Ad

CISA pide medidas urgentes de protección

La agencia estadounidense ha recomendado a los administradores de sistemas actuar de forma inmediata para minimizar riesgos.

Entre las medidas propuestas figura la finalización de todas las sesiones activas de VPN y administración SSL, el restablecimiento de contraseñas administrativas y de acceso remoto, así como la implantación de mecanismos de autenticación multifactor resistentes al phishing.

Además, CISA aconseja revisar detalladamente los registros de actividad para detectar posibles accesos no autorizados o movimientos laterales dentro de la red corporativa.

También recomienda restringir el acceso público a las interfaces de gestión de los cortafuegos y utilizar algoritmos modernos de protección de credenciales, como PBKDF2, para almacenar contraseñas de forma más segura.

Estas recomendaciones buscan reducir la superficie de ataque en un momento especialmente delicado para las organizaciones que utilizan dispositivos FortiGate y otras soluciones de seguridad de Fortinet.

Más de 73.000 dispositivos comprometidos

La filtración fue identificada por el investigador de seguridad Volodymyr «Bob» Diachenko, quien localizó un servidor expuesto que contenía una enorme base de datos con información asociada a dispositivos Fortinet.

Según su análisis, el repositorio almacenaba nombres de usuario, direcciones de correo electrónico y contraseñas en texto plano vinculadas a 73.932 URL de cortafuegos distribuidas por todo el mundo. La presencia de credenciales sin cifrar incrementa considerablemente el riesgo para las organizaciones afectadas.

Los datos filtrados también incluían detalles sobre la actividad empresarial de las organizaciones afectadas, como sector económico, ingresos estimados y número de empleados.

Este tipo de información resulta especialmente valiosa para los atacantes porque permite seleccionar objetivos potencialmente más rentables y planificar campañas de intrusión más precisas.

Una de las mayores filtraciones conocidas de Fortinet

La firma de inteligencia de amenazas Hudson Rock analizó igualmente el conjunto de datos y lo calificó como una de las mayores recopilaciones conocidas de credenciales comprometidas relacionadas con Fortinet.

Según sus estimaciones, la base de datos abarca 21.632 dominios únicos repartidos en 194 países. Entre las organizaciones afectadas aparecen compañías multinacionales de gran relevancia junto con organismos públicos y operadores de infraestructuras críticas.

Entre los nombres identificados figuran empresas como Samsung, Mercedes-Benz, Foxconn, Chevron, Comcast, AT&T y Toyota.

Los sectores más expuestos incluyen telecomunicaciones, sanidad, servicios financieros, manufactura e infraestructuras críticas, ámbitos donde una intrusión puede generar importantes consecuencias económicas y operativas.

El análisis geográfico de la información filtrada muestra una distribución global. Los países con mayor volumen de dispositivos comprometidos son India, Estados Unidos, Taiwán, México, Turquía, Tailandia, Colombia, Malasia, Chile y Emiratos Árabes Unidos.

Sospechas sobre un grupo de habla rusa

Diachenko también ha señalado la posible implicación de un grupo de ciberdelincuentes de habla rusa. Según sus investigaciones, esta organización habría realizado aproximadamente 1.160 millones de intentos de autenticación contra más de 320.000 objetivos FortiGate con el objetivo de capturar hashes relacionados con servicios SSL VPN.

No obstante, el origen exacto de la información sigue siendo una incógnita. Los expertos todavía no han podido determinar si los datos fueron obtenidos mediante vulnerabilidades conocidas de Fortinet, a través de una falla inédita o mediante otros métodos de acceso.

El especialista en ciberseguridad Kevin Beaumont confirmó de manera independiente la autenticidad de parte de las credenciales filtradas y señaló que la mayoría de los dispositivos afectados continúan accesibles desde internet, lo que incrementa la urgencia de aplicar medidas de protección.

Un contexto de amenazas creciente para Fortinet

El incidente se produce en un momento especialmente complejo para el fabricante. Recientemente también se informó de la explotación activa de varias vulnerabilidades críticas que afectan a FortiSandbox, la plataforma de análisis y detección de amenazas de la compañía.

Además, CISA mantiene un seguimiento continuado de 26 vulnerabilidades de seguridad relacionadas con productos Fortinet que han sido explotadas activamente en los últimos años.

De ellas, 13 han sido utilizadas en campañas de ransomware, lo que pone de manifiesto el elevado interés que estos dispositivos despiertan entre los grupos de ciberdelincuencia.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre