{"id":5127,"date":"2026-06-19T11:23:07","date_gmt":"2026-06-19T16:23:07","guid":{"rendered":"https:\/\/cert.pa\/?p=5127"},"modified":"2026-06-19T11:23:07","modified_gmt":"2026-06-19T16:23:07","slug":"csirt-panama-aviso-2026-06-19-alerta-de-seguridad-fortibleed-75000-firewalls-fortinet-con-contrasenas-de-administrador-comprometidas","status":"publish","type":"post","link":"https:\/\/cert.pa\/?p=5127","title":{"rendered":"CSIRT Panam\u00e1 Aviso 2026-06-19: ALERTA DE SEGURIDAD | FortiBleed: ~75,000 Firewalls Fortinet con Contrase\u00f1as de Administrador Comprometidas"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><strong>Gravedad:<\/strong>\u00a0Alta \u00a0\u00a0\u00a0\u00a0\u00a0<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Fecha de publicaci\u00f3n:<\/strong>\u00a004 de junio de 2026<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Sistemas Afectados<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Dispositivos: Firewalls Fortinet FortiGate con interfaz de administraci\u00f3n expuesta a internet<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Alcance: Aproximadamente 75,000 dispositivos (~50% de todos los firewalls Fortinet con cara a internet seg\u00fan Shodan)<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Distribuci\u00f3n geogr\u00e1fica: 194 pa\u00edses, con 21,632 dominios \u00fanicos afectados \u2014 impacto global, sin distinci\u00f3n de sector<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Versiones: Dispositivos con firmware que a\u00fan almacena credenciales en SHA-256 con Salt (sin migraci\u00f3n a PBKDF2), particularmente aquellos cuyos administradores no iniciaron sesi\u00f3n tras aplicar las actualizaciones de principios de 2025.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">DESCRIPCI\u00d3N<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>FortiBleed<\/strong> es el nombre dado a una filtraci\u00f3n masiva de credenciales de dispositivos Fortinet, confirmada por el investigador Kevin Beaumont (DoublePulsar) con apoyo de Hudson Rock, y reportada inicialmente por Volodymyr Diachenko<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los datos expuestos provienen de exportaciones de configuraci\u00f3n de los dispositivos y contienen credenciales de administrador en texto plano. El vector de ataque inicial a\u00fan es desconocido \u2014 podr\u00eda tratarse de alguno de los m\u00faltiples CVEs conocidos de Fortinet o de una vulnerabilidad nueva no divulgada.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La <strong>CISA<\/strong> (Agencia de Ciberseguridad e Infraestructuras de EE.UU.) emiti\u00f3 una advertencia urgente el 19 de junio de 2026, se\u00f1alando que las credenciales filtradas <strong>ya est\u00e1n siendo utilizadas activamente<\/strong> en campa\u00f1as de intrusi\u00f3n. Se han registrado aproximadamente <strong>1,160 millones de intentos de acceso<\/strong> contra objetivos FortiGate, evidenciando una presi\u00f3n masiva y sostenida sobre infraestructuras perimetrales.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los datos filtrados incluyen adem\u00e1s: tipo de empresa, pa\u00eds e ingresos \u2014 formato t\u00edpico de grupos de eCrime para la venta de accesos iniciales.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">IMPACTO<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Acceso remoto no autorizado a firewalls y a las redes internas que protegen<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Modificaci\u00f3n de configuraciones de seguridad y creaci\u00f3n de usuarios backdoor<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Compromiso total de la red corporativa protegida por el dispositivo<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Afecta a organizaciones de m\u00faltiples sectores y pa\u00edses<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Los datos circulan en el ecosistema eCrime, lo que sugiere posible venta de accesos iniciales<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">REMEDIACI\u00d3N<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Recomendamos las siguientes buenas pr\u00e1cticas para reducir el riesgo frente a este tipo de incidentes:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Implementar pol\u00edticas de complejidad de contrase\u00f1as (<a href=\"https:\/\/docs.fortinet.com\/document\/fortigate\/7.6.4\/administration-guide\/551047\/customizing-complexity-options-for-the-local-user-password-policy\" target=\"_blank\" rel=\"noreferrer noopener\">https:\/\/docs.fortinet.com\/document\/fortigate\/7.6.4\/administration-guide\/551047\/customizing-complexi\u2026<\/a>)<\/li>\n\n\n\n<li>Habilitar m\u00faltiple factor de autenticaci\u00f3n (<a href=\"https:\/\/docs.fortinet.com\/document\/fortigate\/7.6.4\/administration-guide\/014906\/administrator-account-options\" target=\"_blank\" rel=\"noreferrer noopener\">https:\/\/docs.fortinet.com\/document\/fortigate\/7.6.4\/administration-guide\/014906\/administrator-accoun\u2026<\/a>)<\/li>\n\n\n\n<li>Restringir acceso de administraci\u00f3n de \u201chost\u201d seguros.<\/li>\n\n\n\n<li>Restringir acceso en las interfaces administraci\u00f3n utilizando \u201clocal-in policy\u201d (<a href=\"https:\/\/docs.fortinet.com\/document\/fortigate\/7.6.4\/administration-guide\/363127\/local-in-policy\" target=\"_blank\" rel=\"noreferrer noopener\">https:\/\/docs.fortinet.com\/document\/fortigate\/7.6.4\/administration-guide\/363127\/local-in-policy<\/a>)<\/li>\n\n\n\n<li>Remover acceso administrativo de los FortiGates en interfaces de cara a Internet, y habilitarlo solo en interfaces internas o m\u00e9todos aislados.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">REFERENCIAS<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/unaaldia.hispasec.com\/cisa-urge-a-blindar-dispositivos-fortinet-tras-la-filtracion-fortibleed\/\">https:\/\/unaaldia.hispasec.com\/cisa-urge-a-blindar-dispositivos-fortinet-tras-la-filtracion-fortibleed\/<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>CSIRT PANAMA<\/strong>\u00a0\u00b7 Computer Security Incident Response Team<br>Autoridad Nacional para la Innovaci\u00f3n Gubernamental<br>E-Mail:\u00a0<a href=\"mailto:incidentes@cert.pa\">incidentes@cert.pa<\/a>\u00a0\u00b7\u00a0<a href=\"mailto:info@cert.pa\">info@cert.pa<\/a><br>Phone: +507 520-2378 \u00b7 Web:\u00a0<a href=\"https:\/\/cert.pa\/\">https:\/\/cert.pa<\/a>\u00a0\u00b7 X: @CSIRTPanama \u00b7 Key ID: 16F2B124<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Gravedad:\u00a0Alta \u00a0\u00a0\u00a0\u00a0\u00a0 Fecha de publicaci\u00f3n:\u00a004 de junio de 2026 Sistemas Afectados Dispositivos: Firewalls Fortinet FortiGate con interfaz de administraci\u00f3n expuesta a internet Alcance: Aproximadamente 75,000 dispositivos (~50% de todos los firewalls Fortinet con cara a&#8230;<\/p>\n","protected":false},"author":4,"featured_media":5128,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"om_disable_all_campaigns":false,"_monsterinsights_skip_tracking":false,"_monsterinsights_sitenote_active":false,"_monsterinsights_sitenote_note":"","_monsterinsights_sitenote_category":0,"_uf_show_specific_survey":0,"_uf_disable_surveys":false,"footnotes":""},"categories":[4],"tags":[43,8,72,245,243,244,176,80],"class_list":["post-5127","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-avisos-de-seguridad","tag-alertas","tag-avisos","tag-avisos-de-seguridad","tag-databreach","tag-fortibleed","tag-fortigate","tag-fortinet","tag-vulnerabilidad"],"_links":{"self":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/5127","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=5127"}],"version-history":[{"count":3,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/5127\/revisions"}],"predecessor-version":[{"id":5131,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/5127\/revisions\/5131"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/media\/5128"}],"wp:attachment":[{"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=5127"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=5127"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=5127"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}