[ Noticias ]

FortiBleed: el ciberataque masivo a los firewalls

FortiGate y su impacto en España_AtalixSoc

FortiGate y su impacto en España

Qué es FortiBleed, por qué nos afecta y qué hemos encontrado al medir la exposición española

FortiBleed es una campaña de ciberataque a gran escala, activa desde mediados de junio de 2026, que ha comprometido más de 74.000 firewalls FortiGate en 194 países. No se trata de un fallo aislado, sino de un mecanismo que se retroalimenta solo: rastrea Internet en busca de estos dispositivos, prueba contraseñas que ya circulan filtradas y, cada equipo que cae, se convierte en un puesto de escucha que roba nuevas credenciales para seguir extendiéndose.

Al medir la situación en España hemos identificado 2.193 firewalls FortiGate con su puerta de acceso remoto (VPN) expuesta a Internet. Están muy concentrados en Madrid y en las redes de los tres grandes operadores, y una parte importante funciona sobre equipos tan antiguos que ya no pueden recibir el parche de seguridad.

¿Qué es FortiBleed?

Un firewall es el dispositivo que protege la frontera digital de una organización: filtra todo lo que entra y sale de su red. Muchos de estos equipos —los FortiGate, del fabricante Fortinet, son de los más extendidos del mundo— ofrecen además un servicio de VPN: una puerta que permite a los empleados conectarse de forma remota a la red de la empresa. Esa puerta, por definición, está abierta a Internet para que cualquier trabajador autorizado pueda usarla. Y precisamente por eso es un objetivo de primer orden.

FortiBleed es el nombre con el que la comunidad de ciberseguridad ha bautizado una campaña de ataque masivo contra esos firewalls, detectada de forma generalizada a mediados de junio de 2026. Distintos equipos de investigación internacionales calculan entre 74.000 y 80.000 dispositivos comprometidos en más de 190 países, incluyendo infraestructuras críticas, administraciones públicas y grandes empresas.

Lo que la hace especialmente peligrosa no es una técnica concreta, sino la combinación de tres movimientos coordinados como una sola operación:

  • Explota vulnerabilidades conocidas: aprovecha fallos de seguridad ya conocidos del software de estos firewalls.
  • Ataca con contraseñas filtradas: prueba de forma automática miles de contraseñas que ya se han filtrado en brechas anteriores.
  • Se instala y cosecha: una vez dentro, usa el propio firewall para espiar el tráfico y robar más credenciales.

El círculo que lo hace imparable

El detalle que convierte a FortiBleed en algo más que un ataque convencional es su efecto bola de nieve. Funciona como un ciclo que se alimenta a sí mismo:

  • 1. Rastrea Internet en busca de firewalls FortiGate.
  • 2. Prueba contra cada uno contraseñas conocidas y filtradas.
  • 3. En cada acceso conseguido, instala un punto de escucha en el dispositivo.
  • 4. Captura las credenciales del tráfico que atraviesa el firewall.
  • 5. Usa esas credenciales nuevas para atacar a más dispositivos… y el ciclo vuelve a empezar.

Cada firewall comprometido alimenta la siguiente oleada. Es, en la práctica, una amenaza que se propaga sola y que no necesita un fallo perfecto: le basta con la mala higiene de contraseñas y con la cantidad de dispositivos que siguen expuestos.

Los fallos de seguridad detrás de la campaña FortiBleed

Antes de continuar, dos términos que aparecerán a menudo. Un «CVE» es el código único con el que se identifica internacionalmente cada vulnerabilidad informática. El «CVSS» es la nota de gravedad que se le asigna, de 0 a 10: por encima de 9 se considera crítica. FortiBleed se apoya en varios CVE de Fortinet, algunos ya incluidos en el catálogo de vulnerabilidades activamente explotadas de la agencia estadounidense CISA.

Código (CVE)Qué permiteGravedad
CVE-2026-24858

Saltarse el inicio de sesión y acceder a firewalls de otros clientes a través del sistema de cuenta en la nube de Fortinet (el fallo principal).Crítica (9,4)
CVE-2026-39808

Ejecutar órdenes en el sistema de forma remota (control total del equipo).Crítica
CVE-2026-39813

Saltarse la autenticación.Crítica
CVE-2026-25089Observado en intentos de ataque contra señuelos de seguridad.

El fallo central es CVE-2026-24858. Fortinet lo hizo público el 27 de enero de 2026 tras descubrir que ya se estaba explotando activamente, y la agencia CISA obligó a las administraciones federales de EE. UU. a corregirlo antes del 30 de enero. La situación fue tan grave que Fortinet llegó a desactivar temporalmente su sistema de inicio de sesión en la nube el 26 de enero como medida de emergencia.

La corrección llega con la versión FortiOS 7.4.11 del software (y versiones equivalentes para otros productos de la marca). Esa versión es la línea que separa un equipo protegido de uno expuesto.

Por qué nos importa a todos

Un firewall no es un servidor cualquiera: es el dispositivo que ve absolutamente todo el tráfico de una organización y, a menudo, el punto por donde se conectan los empleados en remoto. Tomar el control de uno significa, en términos prácticos:

  • Acceso directo: entrar en la red interna con los mismos permisos que un empleado legítimo conectado por VPN.
  • Persistencia: quedarse dentro de forma silenciosa, muy difícil de detectar desde la propia empresa.
  • Robo de credenciales: robar las contraseñas de cualquier usuario que se conecte a través del equipo, incluidas las cuentas corporativas.
  • Efecto dominó: usar lo robado para atacar a clientes, proveedores y otras organizaciones.

Y aquí está lo más relevante: FortiBleed convierte cada filtración de contraseñas del pasado en munición del presente. Toda credencial corporativa que ya circula por foros y listas de contraseñas filtradas es un intento de acceso más contra estos miles de firewalls. Exposición a Internet más contraseñas filtradas es igual a compromiso probable.

La exposición en España

A día 19 de junio de 2026 hemos medido cuántos firewalls FortiGate españoles tienen su puerta de acceso remoto (VPN) visible en Internet. El resultado es de 2.193 dispositivos, aproximadamente el 1,7 % de los cerca de 128.700 que están expuestos en todo el mundo. Una cifra modesta a escala global, pero muy concentrada y, como veremos, apoyada en equipos envejecidos.

¿Dónde están?

CiudadDispositivos
Madrid848
Barcelona160
San Sebastián de los Reyes (área metropolitana de Madrid)94
Zaragoza49
Sevilla44
Pamplona38
Valencia35
Málaga32
Bilbao24
Alcobendas (área metropolitana de Madrid)22

Madrid concentra cerca del 44 % de la exposición nacional. Es coherente: allí se acumulan sedes corporativas, despachos profesionales, pequeñas y medianas empresas de servicios y delegaciones.

¿En qué redes están?

Operador (red)Dispositivos% del total
Telefónica – Movistar963≈ 44 %
Vodafone España224≈ 10 %
Orange España215≈ 10 %
G-Core Labs / alojamiento88≈ 4 %
Aire Networks69≈ 3 %

Casi dos tercios de los firewalls expuestos cuelgan de las redes de los tres grandes operadores. Esto encaja con un patrón muy claro: equipos de pequeña y mediana empresa instalados sobre conexiones de empresa de Movistar, Vodafone y Orange, gestionados con frecuencia por el propio cliente o por su instalador, sin un programa formal de actualizaciones.

¿Qué equipos son? (el dato más preocupante)

Modelo FortiGateDispositivosEstado
FortiGate-30E235Gama de entrada · fin de soporte
FortiGate-50E182Gama de entrada · fin de soporte
FortiGate-40F128Gama de entrada (más reciente)
FortiGate-60D110Serie D · fin de vida
FortiGate-60F103Gama media (con soporte)
FortiGate-60E86Gama de entrada · fin de soporte
FortiGate-100D35Serie D · fin de vida
FortiGate-30D20Serie D · fin de vida

El parque español está dominado por modelos pequeños y antiguos (las series 30, 50 y 60 de las generaciones D y E). Esto es crítico por un motivo muy concreto: los equipos en fin de vida no pueden instalar la versión de software que incluye el parche. Para ellos, actualizar no es una opción; la única salida real es retirarlos de Internet o sustituirlos.

Dicho de otro modo: una parte importante de esos 2.193 firewalls no se arregla con un clic. Son los equipos de pequeños negocios, clínicas, despachos, comercios y ayuntamientos pequeños, precisamente el segmento con menos capacidad para reaccionar.

Impacto potencial

Si combinamos los tres factores —dispositivos expuestos a Internet, equipos sin parche y una campaña que se alimenta de contraseñas filtradas— el escenario de riesgo para España es el siguiente:

  • Robo de acceso a la VPN corporativa de pymes y delegaciones, con acceso directo a la red interna.
  • Robo de credenciales de empleados y de cuentas de dominio que se conectan a través del firewall.
  • Ransomware como segunda fase: el acceso por VPN robada es el vector de entrada favorito de los grupos de secuestro de datos.
  • Efecto dominó sectorial: al concentrarse casi dos tercios en tres operadores, un ataque sistemático puede afectar a la vez a miles de clientes de empresa.

No es un riesgo teórico: la campaña ya está activa y opera por barrido masivo, no contra objetivos seleccionados. Si una organización tiene un FortiGate con su VPN publicada en Internet, está dentro del radio de acción por defecto.

¿Estoy afectado? Cómo comprobarlo

  • ¿Tengo un acceso VPN de FortiGate publicado en Internet? Conviene revisar qué puertos de acceso están abiertos.
  • ¿Qué versión de software ejecuta? Si es anterior a FortiOS 7.4.11 (o a la versión corregida de su línea), debe considerarse vulnerable.
  • ¿Tengo activado el inicio de sesión en la nube de Fortinet? Es la puerta concreta del fallo principal.
  • ¿Mi modelo está en fin de vida? (series 30D, 60D, 100D y modelos E de gama baja). Si es así, no podré actualizarlo.

¿Qué hacer? Recomendaciones

  • Actualizar el software a FortiOS 7.4.11 o a la versión corregida correspondiente.
  • Asumir el compromiso si se estuvo expuesto: restaurar la configuración desde una copia limpia y revisar si hay cambios no autorizados (cuentas nuevas, reglas, accesos de administrador).
  • Cambiar todas las contraseñas asociadas al dispositivo, incluidas las cuentas de directorio corporativo. Es innegociable: la campaña roba credenciales.
  • Reducir la exposición: si la VPN no necesita estar publicada, conviene cerrarla; restringir el acceso de administración a direcciones de confianza.
  • Activar la verificación en dos pasos en todos los accesos de VPN y administración.
  • Equipos en fin de vida: si no pueden actualizarse, hay que retirarlos de Internet o reemplazarlos. No hay parche posible.
  • Vigilancia continua: monitorizar accesos VPN anómalos, conexiones desde lugares inusuales y picos de intentos fallidos (señal de ataque por contraseñas).

Conclusión

FortiBleed no es un titular más sobre Fortinet. Es la demostración de que la frontera de la red sigue siendo el eslabón más débil y de que las contraseñas filtradas son combustible reutilizable. España presenta una superficie de 2.193 firewalls FortiGate expuestos, muy concentrada en Madrid, apoyada en las redes de los grandes operadores y, lo más preocupante, construida en buena parte sobre equipos que ya no se pueden parchear.

La buena noticia es que el riesgo es medible y se puede actuar sobre él. Saber cuántos hay, dónde están y de qué modelo son es el primer paso para cerrar la puerta.

En Atalix Soc, dentro de nuestros servicios SOC, monitorizamos la exposición de los dispositivos de frontera y cruzamos las contraseñas filtradas con los activos expuestos para anticiparnos a campañas como FortiBleed. Si quieres saber si su organización aparece en este recuento, escríbenos.