GEN-109 — FortiBleed: 86,644 credenciales FortiGate y riesgo en México

La exposición de credenciales VPN dejó de ser un hallazgo de pentest para convertirse en el insumo principal de las campañas contra el perímetro corporativo. El FBI y el Servicio Secreto de Estados Unidos confirman que la campaña conocida como FortiBleed sigue activa después de acumular 86,644 credenciales de dispositivos Fortinet FortiGate expuestos a internet. Lo que parece un simple robo de contraseñas esconde algo más incómodo: los atacantes ya no necesitan un zero-day fresco. Les basta con credenciales reutilizadas, esquemas heredados de almacenamiento SHA-256 y configuraciones legacy que nadie auditó tras el último cambio de administrador.
Cuando el firewall se convierte en la puerta
La disonancia es evidente. Las organizaciones invirtieron durante una década en endurecer el borde, pero el borde terminó siendo el repositorio de identidad más atractivo del entorno. Un concentrador SSL-VPN comprometido no entrega un servidor: entrega el directorio de usuarios, las rutas internas y la sesión legítima que ningún SIEM marca como anómala. Por lo tanto, el problema no es la marca del equipo, sino el ciclo de vida de las credenciales que lo sostienen.
El contexto global refuerza la tesis. La inteligencia de amenazas asocia la superficie Fortinet con múltiples grupos APT y bandas de ransomware que operan de forma oportunista sobre equipos de borde sin parchar. Específicamente, CVE-2022-40684 figura en el catálogo CISA KEV desde el 11 de octubre de 2022, con CVSS 9.8, EPSS de 0.99984 y uso confirmado en ransomware; su fecha límite de remediación fue el 1 de noviembre de 2022 y ya venció, de modo que todo activo sin parchar acumula exposición posterior a ese plazo. Asimismo, CVE-2023-27997, en Fortinet FortiOS y FortiProxy SSL-VPN, entró al KEV el 13 de junio de 2023 con fecha límite del 4 de julio de 2023, y se atribuye de forma probable a Volt Typhoon, también rastreado como BRONZE SILHOUETTE.
Actores, sectores y aterrizaje en México

El tercer vector, CVE-2024-21762 en Fortinet FortiOS, ingresó al KEV el 9 de febrero de 2024 con fecha límite del 16 de febrero de 2024, CVSS 9.8 y explotación confirmada en operaciones de ransomware. Sin embargo, conviene ser precisos con la atribución: las fuentes solo califican a los actores como “múltiples APT y bandas de ransomware (probable)” y, en el caso de Volt Typhoon, como atribución probable. No existe atribución pública confirmada para FortiBleed como campaña.
El panorama sectorial global muestra que el golpe de esta clase de explotación cae sobre tecnología y educación. En México, el monitoreo de publicaciones de extorsión concentra la actividad en Technology (31 publicaciones), Manufacturing (30), Professional Services (22) y Healthcare (19). Además, la telemetría asociada a CVE-2024-21762 registra cinco víctimas mexicanas en agricultura y producción de alimentos, transporte y manufactura. En consecuencia, la exposición de credenciales VPN en México no es un escenario teórico: es una cadena de suministro ya tocada.
En video · Zero Day Universe · Episodio 003
FortiBleed en video: la campaña de The Gentlemen
El tercer episodio de Zero Day Universe cuenta la exposición de 73,000 firewalls y la campaña del grupo de extorsión The Gentlemen, de la entrada inicial al portal de filtraciones donde aparecieron víctimas mexicanas. Ficha de The Gentlemen · Ver en YouTube
El puente regulatorio mexicano
El marco legal mexicano endurece la consecuencia. La iniciativa de Ley de Ciberseguridad MX 2025, aún sin publicación en el DOF, contempla en su Art. 18 que todas las instancias sujetas designen un enlace especializado en ciberseguridad responsable de la gestión e intercambio de información crítica; de aprobarse, sería exigible. Del mismo modo, su Art. 26 prevé que operadores de servicios esenciales, administradores de infraestructura crítica de información y entidades obligadas notifiquen a la ANCS de forma oportuna y proporcionada cualquier incidente, sin que la propia ley fije un plazo de 72 horas. Finalmente, el Art. 30 establecería obligaciones diferenciadas por criticidad: evaluación continua, auditorías anuales, planes de contingencia y notificación inmediata para el nivel alto.
En el sector financiero el criterio supervisor ya tiene precedentes. La Ley de Instituciones de Crédito (LIC) regula a la banca múltiple y de desarrollo en materia de sistemas automatizados de detección y monitoreo, seguridad de la información y control interno. Y la sanción administrativa no es hipotética: MILAL SERVICIOS, S.A. DE C.V., SOFOM, E.N.R. fue sancionada por deficiencias en sistemas automatizados de detección, monitoreo y reporte de operaciones en diciembre de 2025 con multa de $896,200.00. El supervisor, por lo tanto, castiga la ausencia de detección, no únicamente la materialización del fraude.
Acciones inmediatas para el CISO

La ventana de respuesta define el desenlace. Estas son las acciones priorizadas frente a la exposición de credenciales VPN:
- Inventario de borde y exposición pública. Enumera todo FortiGate, FortiOS y FortiProxy con interfaz de gestión o portal SSL-VPN alcanzable desde internet; valida con búsquedas externas tipo Shodan y cierra la administración hacia redes públicas.
- Rotación total, no selectiva. Fuerza el cambio de todas las credenciales locales y de servicio del dispositivo, incluidas cuentas de administrador heredadas y API keys. Asume compromiso previo si el equipo estuvo sin parchar después de las fechas límite del KEV.
- Migración del esquema de almacenamiento. Elimina las configuraciones legacy de hash y migra a almacenamiento moderno de credenciales; además, deshabilita autenticación local donde exista federación con el directorio corporativo.
- MFA obligatorio en gestión y VPN. Aplica segundo factor resistente a phishing en todas las interfaces administrativas y en el acceso remoto, sin excepciones para proveedores.
- Caza retroactiva. Revisa logs de autenticación, creación de cuentas, cambios de configuración y túneles salientes desde 2022; la persistencia en equipos de borde suele sobrevivir al parche.
- Evidencia regulatoria. Documenta hallazgos, tiempos y acciones correctivas para sostener la narrativa ante la autoridad y los clientes institucionales.
Un programa de monitoreo continuo de eventos de seguridad permite detectar el uso de credenciales válidas fuera de patrón, que es justamente lo que esta campaña explota. Asimismo, la trazabilidad documental se sostiene mejor desde una práctica formal de gobernanza, riesgo y cumplimiento. Para priorizar parcheo por explotación real, conviene contrastar el inventario contra el catálogo KEV.
Más sobre exposición de credenciales VPN
Para profundizar, consulta:
- CISA Known Exploited Vulnerabilities Catalog — fechas límite oficiales y estatus de los CVE de Fortinet citados.
- MITRE ATT&CK T1133 External Remote Services — técnica central en la exposición de credenciales VPN y el acceso inicial por borde.
- NIST Cybersecurity Framework — funciones de identificación y protección aplicables al ciclo de vida de credenciales.
G.E.N.N.I.E. — Centro de Inteligencia Simbiótica
La campaña FortiBleed acumula 86,644 credenciales de dispositivos FortiGate. Análisis CISO sobre exposición de credenciales VPN en México y LATAM.
Luna Varela de la Vega — ZDU-INTEL-VARELA
Enlace de Inteligencia Estratégica. Jefa de Relaciones Públicas del ZDU. Autora editorial.
Del hallazgo técnico a la lectura operativa: cómo se ve esta campaña desde cada frente de inteligencia.
El perímetro que entregó sus llaves
Correlación de señales
La inteligencia de superficie indica que el volumen reportado, 86,644 credenciales de dispositivos FortiGate, describe un inventario acumulado más que un evento único. Por lo tanto, la lectura correcta no es “hubo una brecha”, sino “existe un mercado estable de accesos al borde”. El marco NIST CSF ubica la falla en las funciones de identificación y protección: inventario incompleto de activos expuestos y gestión deficiente del ciclo de vida de credenciales. Además, la combinación de esquemas heredados de almacenamiento SHA-256 con contraseñas reutilizadas reduce el costo del atacante a cero investigación. En consecuencia, la métrica útil para el consejo directivo no es el número de parches aplicados, sino el tiempo transcurrido desde la última rotación integral de credenciales en equipos de borde y el porcentaje de interfaces administrativas con segundo factor activo.
Inteligencia dark web
El monitoreo de foros underground y de sitios de filtración revela que la superficie Fortinet FortiOS y FortiProxy SSL-VPN concentra publicaciones de múltiples grupos APT y bandas de ransomware, con atribución únicamente probable. Específicamente, CVE-2023-27997 se vincula de forma probable a Volt Typhoon, también rastreado como BRONZE SILHOUETTE, mediante desbordamiento de búfer en SSL-VPN que permite ejecución remota de código sin autenticación, con CVSS 9.8. Asimismo, la telemetría asociada a CVE-2024-21762 registra cinco víctimas mexicanas en agricultura y producción de alimentos, transporte y manufactura. En México, las publicaciones de extorsión se concentran en Technology (31), Manufacturing (30), Professional Services (22) y Healthcare (19), mientras que la ventana global golpea principalmente a tecnología y educación. Sin embargo, no existe atribución pública confirmada para la campaña FortiBleed como tal.
Mandato sectorial
El análisis de cumplimiento señala que la iniciativa de Ley de Ciberseguridad MX 2025, aún sin publicarse en el DOF, contempla en su Art. 30 obligaciones diferenciadas por criticidad: para el nivel alto, evaluación continua, auditorías anuales, planes de contingencia y notificación inmediata. De aprobarse, un concentrador VPN comprometido en un operador de servicios esenciales activaría ese régimen completo. Además, el Art. 18 exigiría designar un enlace especializado en ciberseguridad responsable del flujo de información crítica. En el ámbito financiero vigente, la Ley de Instituciones de Crédito (LIC) regula los sistemas automatizados de detección y monitoreo de la banca múltiple y de desarrollo. El precedente sancionador es claro: MILAL SERVICIOS, S.A. DE C.V., SOFOM, E.N.R. fue sancionada por deficiencias en sistemas automatizados de detección, monitoreo y reporte de operaciones en diciembre de 2025 con multa de $896,200.00.
Patrón de detección
El análisis MITRE ATT&CK ubica esta operación en External Remote Services (T1133) para el acceso inicial y en Valid Accounts (T1078) para la persistencia. Por lo tanto, las reglas de detección deben desplazarse del plano de la firma al del comportamiento: autenticaciones exitosas desde geografías o ASN inéditos, sesiones VPN concurrentes con la misma cuenta, creación de cuentas administrativas fuera de ventana de cambio y modificaciones de configuración sin ticket asociado. Asimismo, conviene instrumentar alertas sobre exportación de configuración del dispositivo y sobre túneles salientes hacia infraestructura no corporativa. En suma, cuando el atacante entra con credenciales válidas, la telemetría de identidad vale más que la del endpoint.
Inteligencia: módulos de superficie, dark web forensics, marco legal y compliance ZDU.



