Exposición de credenciales en Fortinet FortiGate ## ¿Qué pasó? A finales de 2024 y principios de 2025, un actor de amenazas publicó más de 15.000 credenciales de inicio de sesión robadas de dispositivos Fortinet FortiGate. Las credenciales, que incluían nombres de usuario, contraseñas y direcciones IP de dispositivos, se publicaron gratuitamente en un foro de ciberdelincuentes llamado Belsen Group. Los investigadores determinaron que los datos fueron robados en 2022 mediante el aprovechamiento de CVE-2022-40684, una vulnerabilidad crítica de omisión de autenticación en los dispositivos FortiGate. ## ¿Por qué importa esto? Los dispositivos FortiGate son firewalls y herramientas de seguridad de red utilizados por organizaciones de todo el mundo. Cuando las credenciales de estos dispositivos quedan expuestas, los atacantes pueden obtener acceso no autorizado a redes enteras. Aunque los datos robados tienen varios años de antigüedad, las credenciales y configuraciones pueden seguir siendo válidas si los dispositivos no han sido actualizados ni reconfigurados desde entonces. ## ¿Qué es CVE-2022-40684? CVE-2022-40684 es una vulnerabilidad crítica de omisión de autenticación que afecta a varias versiones de FortiOS, FortiProxy y FortiSwitchManager. Permitía a atacantes remotos no autenticados realizar operaciones en la interfaz de administración enviando solicitudes HTTP o HTTPS especialmente diseñadas. Fue revelada y parcheada por Fortinet en octubre de 2022, pero los dispositivos que no fueron parcheados a tiempo quedaron expuestos. ## Línea de tiempo - **Octubre de 2022**: Fortinet revela CVE-2022-40684 y publica parches. Se confirma la explotación activa en entornos reales. - **2022 (fecha exacta desconocida)**: Se cree que los atacantes aprovecharon la vulnerabilidad para recopilar credenciales y archivos de configuración de dispositivos expuestos. - **Enero de 2025**: El grupo Belsen publica gratuitamente las credenciales robadas en un foro de ciberdelincuentes, confirmando que los datos fueron obtenidos mediante CVE-2022-40684. ## ¿Qué datos quedaron expuestos? Los datos filtrados estaban organizados por país e incluían: - Direcciones IP de dispositivos FortiGate - Nombres de usuario y contraseñas (algunas en texto plano) - Archivos de configuración de dispositivos con reglas de firewall e información de red ## ¿Cómo funciona este tipo de ataque? ```figure: @title Cómo funciona la omisión de autenticación @caption Los atacantes envían solicitudes HTTP manipuladas para omitir el inicio de sesión y acceder directamente a las funciones de administración. ┌─────────────┐ solicitud HTTP manipulada ┌──────────────────┐ │ │ ─────────────────────────────────────► │ │ │ Atacante │ │ Dispositivo │ │ │ ◄───────────────────────────────────── │ FortiGate │ └─────────────┘ acceso de administrador concedido └──────────────────┘ │ ┌────────────────▼──────────────┐ │ credenciales y configuración │ │ extraídas y almacenadas │ └───────────────────────────────┘ @source Ilustración de EducationPals ``` ## ¿Qué deben hacer las organizaciones? Si su organización utiliza dispositivos Fortinet FortiGate, debe tomar las siguientes medidas: 1. **Verificar las versiones del firmware**: Asegúrese de que todos los dispositivos ejecuten versiones del firmware que incluyan el parche para CVE-2022-40684. 2. **Rotar las credenciales**: Cambie todos los nombres de usuario y contraseñas de administrador de los dispositivos FortiGate, aunque crea que su dispositivo no se vio afectado. 3. **Revisar los archivos de configuración**: Compruebe si hay cambios no autorizados en las reglas de firewall, las cuentas de usuario o los ajustes de red. 4. **Buscar indicadores de compromiso**: Revise los registros de los dispositivos en busca de accesos no autorizados o actividad inusual, especialmente en el período de 2022. 5. **Restringir el acceso a la interfaz de administración**: Limite quién puede acceder a las interfaces de administración de los dispositivos y desde dónde, utilizando listas blancas de IP siempre que sea posible. ## Lecciones clave - Las vulnerabilidades críticas en dispositivos de seguridad de red son objetivos de alto valor para los atacantes. - Los datos robados pueden permanecer en manos de actores de amenazas durante años antes de hacerse públicos. - Aplicar los parches rápidamente y rotar las credenciales periódicamente son medidas de defensa esenciales. - Incluso si una vulnerabilidad antigua es parcheada, las credenciales expuestas durante el período de explotación pueden seguir siendo un riesgo si no se han cambiado.FortiBleed expone 74,000 credenciales de FortiGate: lo que el aviso de refuerzo de CISA le enseña a cada defensorEl alerta de CISA de junio de 2026 sobre ataques de relleno de credenciales contra dispositivos FortiGate expuestos a internet es una lección magistral sobre por qué la higiene de credenciales y la exposición de interfaces de administración son los dos problemas que siguen ganando terreno.FortiBleedFortinet FortiGateAviso de CISAEndurecimiento de CredencialesSam·Jun 23, 2026·5 min readLeer la historia