El panorama general
Los investigadores de Hudson Rock y SOCRadar detectaron que los atacantes usan herramientas automáticas para buscar firewalls Fortinet expuestos en internet. Luego ingresan con contraseñas obtenidas de filtraciones anteriores. Una vez dentro, convierten cada dispositivo en un punto de escucha que captura nuevas credenciales, que vuelven a usar para atacar más equipos.
“El sistema se alimenta a sí mismo”, explicó SOCRadar en su reporte.
Los números que importan
- 73,000+ URL únicas de Fortinet comprometidas, según Hudson Rock.
- 30,000+ dispositivos afectados, según SOCRadar.
- 21,632 dominios únicos identificados.
- 1.16 mil millones de intentos de credenciales contra 320,777 objetivos FortiGate, más 2.1 mil millones contra servidores MSSQL, según el investigador Bob Diachenko.
- Países con más víctimas: India, Estados Unidos, Taiwán y México.
- Sectores más golpeados: servicios IT, materiales de construcción y múltiples industrias globales.
Entre líneas
El ataque no aprovecha una falla técnica nueva, sino un error humano persistente: no cambiar las contraseñas por defecto ni verificar si las credenciales ya están filtradas. Los atacantes operan desde un grupo de habla rusa, según Diachenko, y usan un clúster de 45 GPUs para descifrar hashes de autenticación.
Además, los datos expuestos incluyen comentarios sobre ingresos y tamaño de las empresas víctimas, lo que sugiere una planificación previa para ataques dirigidos.
Lo que cambia
Empresas como Lenovo, Oracle, Siemens, PwC, Chevron, Toyota y Mercedes-Benz están entre las afectadas — muchas no respondieron a solicitudes de comentario. La recomendación inmediata de los investigadores es rotar todas las contraseñas asociadas a interfaces administrativas y VPN de Fortinet, y activar la autenticación multifactor.
El incidente subraya que, sin una gestión básica de credenciales, incluso los firewalls más robustos pueden ser puertas abiertas para los atacantes.