Los propietarios de cortafuegos Fortinet deben cambiar sus contraseñas de forma urgente debido a un ataque masivo que ha comprometido alrededor de 75.000 dispositivos en todo el mundo. Los atacantes lograron acceder a credenciales empleadas por importantes empresas multinacionales en 194 países, ocasionando en algunos casos la total infiltración de sus redes corporativas.
Investigadores de seguridad confirmaron que las contraseñas vulneradas de FortiGate pertenecen a cuentas de grandes compañías como FoxConn, Samsung, Comcast, Siemens, Lenovo, FedEx, Accenture, Oracle y otras reconocidas firmas. La filtración afecta a 21.632 dominios únicos, según el análisis de Hudson Rock, que la calificó como una brecha global que abarca prácticamente todos los sectores económicos.
Volodymyr “Bob” Diachenko, investigador inicial del ataque, atribuye la operación a un grupo de habla rusa. Explicó que los intrusos interceptaron autenticaciones SSL VPN, descifraron hashes con un clúster de 45 GPUs gestionado a través de Hashtopolis, y accedieron a entornos internos de Active Directory. El ataque incluyó 1.160 millones de intentos de acceso contra 320.777 cortafuegos FortiGate, y 2.100 millones contra 163.650 servidores MSSQL.
Al menos cuatro organizaciones fueron completamente comprometidas, incluyendo un contratista militar turco de la OTAN, del que sustrajeron documentos de defensa clasificados. La veracidad de estos datos fue corroborada por el experto Kevin Beaumont, quien señaló que muchas de las contraseñas todavía funcionaban y en dispositivos con parches recientes.
Según el buscador de dispositivos Shodan, esta brecha corresponde a aproximadamente la mitad de todos los cortafuegos Fortinet expuestos en Internet. Además, muchos de los dispositivos afectados siguen operativos, aumentando el riesgo de explotación continua.
Después de la publicación, Fortinet negó que los ataques fueran recientes y indicó que los datos provienen de incidentes previos y ataques de fuerza bruta. La compañía destacó que las organizaciones que aplican buenas prácticas de seguridad, como la renovación periódica de credenciales y la autenticación multifactor, minimizan los riesgos.
Desde El Register se solicitó comentario a las empresas afectadas. Lenovo confirmó que está investigando, mientras que otras no respondieron. La recomendación inmediata para todas las empresas que utilicen Fortinet es revisar y cambiar todas las contraseñas relacionadas con VPN y acceso administrativo, así como habilitar siempre la autenticación de múltiples factores para proteger las redes corporativas.

