FortiBleed: 73,932 Fortinet Firewall Compromised — Credential Extraction Campaign Analysis

Análisis global de telemetría de FortiBleed: extracción credencial masiva sin autenticar dirigida a 73.932 electrodomésticos Fortinet.

FortiBleed: 73,932 Fortinet Firewall Compromised — Credential Extraction Campaign Analysis
📌
Serie de Redondas de Seguridad: Semana del 18 de junio de 20264 min de lectura
🏛️
Resumen del Incidente: Victim / Target: 73,932 Fortinet FortiGate Firewalls Documentos expuestos: Global SSL-VPN credential sets & session tokens

Este post forma parte del Semana del 19 de junio de 2026.

Sinopsis

El FortiBleed campaña es una operación sistemática a gran escala que ha extraído y descifrado credenciales de administrador 73.932 fortinet FortiGate firewall instances enfrente 194 países. A diferencia de una sola explotación de cero días, FortiBleed se entiende mejor como una convergencia de conocidas CVEs de Fortinet sin parpadear, la reducción de contraseñas débil, y el reciclaje credencial de infostealer, lo que resulta en credenciales de administración de trabajo verificadas para unos 30,000–75.000 dispositivos en todo el mundo.

Causas de raíz técnica

El análisis de Hudson Rock y Arctic Wolf identifica tres factores que contribuyen:

1. CVEs conocida en dispositivos no incluidos

El vector de explotación primaria es una cadena de vulnerabilidades previamente reveladas de Fortinet, sobre todo CVE-2026-24858 y los defectos de bypass de ruta / autenticación relacionados, que permiten el acceso no autenticado a los datos de configuración, incluyendo credenciales anuladas en versiones de FortiOS sin par. Muchas organizaciones no han aplicado parches Fortinet de 2025 a 2026, dejando abiertas estas superficies de ataque conocidas.

2. Crackable SHA-256 Contraseña Hashing

Versiones más antiguas de FortiOS almacenan contraseñas de administrador como hashes SHA-256 sin sal o débil. Las campañas modernas de hashcat basadas en GPU pueden romper contraseñas comunes y basadas en diccionarios en minutos a horas. Los atacantes extrajeron copias de seguridad de configuración o hashes credenciales a través de las CVEs conocidas, y luego los rompieron fuera de línea.

3. Reutilización Credencial de Campañas Infostealer

Una porción de las credenciales en el conjunto de datos FortiBleed parece haberse originado de infostealer malware (RedLine, Vidar, etc.) en estaciones de trabajo de administrador, posteriormente validada contra interfaces de gestión de FortiGate. Este enfoque "lista común" acelera la validación credencial a escala.

Escala y impacto

  • 73.932 URL únicas FortiGate firewall identificadas con credenciales extraídas
  • 21,632 dominios afectados
  • 194 países - distribución mundial
  • Verificación de credenciales de administración de trabajo para unos 30.000-75.000 dispositivos
  • Las organizaciones afectadas abarcan la infraestructura crítica, la salud, los servicios financieros y el gobierno

CVE Chain

  • CVE-2026-24858 — FortiOS path traversal enabling config file access (primary vector)
  • CVE-2026-25089 — FortiSandbox nouthenticated RCE (separado pero explotado en paralelo por el mismo grupo de actores amenaza)
  • Más antiguo fortinet auth bypass CVEs que permite la extracción de hash credencial en FortiOS 7.x y anterior

Detección

Firma su FortiGate puede estar en el conjunto de datos FortiBleed:

  • Consulta la lista de indicadores públicos de Hudson Rock (enlace en referencias) para la IP pública de tu firewall
  • Cuenta de administrador de auditoría de tiempo de última hora para acceso inesperado
  • Revisión de registros de FortiGate para operaciones de exportación de config que no inició
  • Monitor para accesos de administración desde lugares geográficos inesperados o rangos IP

Remediación

# 1. Immediately rotate ALL FortiGate administrator passwords
#    Use strong, unique passwords (20+ chars, random)

# 2. Apply all pending Fortinet patches — prioritize:
#    FortiOS 7.4.x -> 7.4.5+
#    FortiOS 7.2.x -> 7.2.10+
#    FortiOS 7.0.x -> 7.0.17+

# 3. Restrict management interface access
config system interface
  edit 
    set allowaccess https ssh
    set trusted-hosts 
  next
end

# 4. Enable multi-factor authentication for all admin accounts
# FortiGate Admin -> System -> Administrators -> Edit -> Two-factor Authentication

# 5. Verify password hashing strength (FortiOS 7.2+ uses bcrypt by default)
get system status | grep "FortiOS"

# 6. If your IP is in the FortiBleed dataset, treat management credentials as fully compromised:
#    - Rotate VPN pre-shared keys
#    - Rotate SSL-VPN user credentials
#    - Audit firewall policy changes for unauthorized rules
#    - Check for backdoor admin accounts