# Fuga Masiva de Credenciales de Firewall Expone a Decenas de Miles de Organizaciones en Todo el Mundo

> Una fuga masiva de credenciales ha expuesto aproximadamente 74,000 dispositivos de firewall Fortinet en casi 200 países. Esto es lo que las empresas deben hacer ahora para mantenerse protegidas.

Source: https://loopbackup.com/es/blog/massive-fortinet-firewall-credential-leak-2026
Publisher: Loop Backup
Content language: es

---

Un incidente de ciberseguridad recientemente descubierto ha revelado una de las mayores colecciones conocidas de credenciales de firewall empresariales comprometidas, poniendo en riesgo a organizaciones de casi todas las industrias.

Investigadores de seguridad han descubierto que los atacantes lograron recopilar credenciales de inicio de sesión de decenas de miles de dispositivos firewall Fortinet expuestos a internet, lo que potencialmente les otorgaba acceso a redes corporativas de importantes organizaciones globales. Se informa que entre las empresas afectadas se incluyen proveedores de tecnología, empresas de logística, fabricantes, organizaciones financieras, agencias gubernamentales y contratistas de defensa.

## Cómo Operó el Ataque

En lugar de explotar una única vulnerabilidad de software, los atacantes se centraron en los servicios de VPN y acceso remoto expuestos a internet.

Utilizando una infraestructura altamente automatizada, escanearon internet en busca de portales de acceso remoto de Fortinet antes de lanzar ataques de contraseñas a gran escala contra cientos de miles de sistemas. Una vez que se identificaban credenciales válidas, los atacantes podían establecer un acceso de confianza a las redes corporativas.

Los investigadores creen que los atacantes intentaron luego profundizar en los entornos afectados, apuntando a servicios de autenticación como Microsoft Active Directory y servidores RADIUS. Esto les permitió expandir su acceso más allá del firewall original y, potencialmente, alcanzar sistemas empresariales críticos.

## Cracking de Contraseñas a Escala Industrial

Uno de los aspectos más preocupantes de la operación fue la capacidad de cómputo involucrada.

Los investigadores encontraron evidencia de que los atacantes operaban un clúster de GPU dedicado diseñado específicamente para descifrar hashes de autenticación capturados. En lugar de depender de listas de contraseñas simples, el sistema aprendía continuamente de las contraseñas previamente descifradas, generando combinaciones de contraseñas cada vez más precisas a medida que avanzaba el ataque.

Este enfoque adaptativo aumentó significativamente la tasa de éxito en comparación con los ataques de contraseñas tradicionales.

## Organizaciones de Todo el Mundo Afectadas

Los investigadores estiman que aproximadamente **74,000 dispositivos Fortinet** en más de **21,000 direcciones IP públicas** fueron comprometidos.

Las organizaciones afectadas abarcan casi **200 países** e incluyen empresas en sectores como:

- Tecnología de la Información
- Telecomunicaciones
- Servicios Financieros
- Manufactura
- Construcción
- Ingeniería
- Gobierno
- Defensa
- Infraestructura Crítica

Varias organizaciones multinacionales han aparecido en el conjunto de datos filtrado, lo que subraya la escala global de la campaña.

## Por Qué los Firewalls Son un Objetivo Principal

Los firewalls empresariales a menudo proporcionan acceso remoto seguro para empleados, contratistas y administradores.

Debido a que estos dispositivos se encuentran en el límite de la red de una organización, comprometerlos con éxito puede dar a los atacantes una vía directa a los sistemas internos sin necesidad de sortear controles de seguridad adicionales.

Por esta razón, los dispositivos firewall siguen siendo uno de los objetivos más atractivos para los ciberdelincuentes y los actores de amenazas patrocinados por estados.

## Qué Deben Hacer las Empresas Inmediatamente

Cualquier organización que utilice acceso remoto de Fortinet debe tomar este incidente muy en serio.

Las acciones recomendadas incluyen:

- Restablecer todas las contraseñas de VPN y de administrador.
- Implementar la Autenticación Multifactor (MFA) en cada cuenta de acceso remoto.
- Revisar los registros de autenticación de firewall y VPN en busca de actividad de inicio de sesión inusual.
- Auditar las cuentas privilegiadas y de Active Directory en busca de cambios inesperados.
- Asegurarse de que los dispositivos Fortinet estén completamente actualizados con los últimos parches de seguridad.
- Eliminar las interfaces de administración innecesarias expuestas a internet.
- Monitorear el movimiento lateral sospechoso dentro de la red.

Incluso las organizaciones que no han experimentado un compromiso confirmado deben asumir que las credenciales expuestas podrían utilizarse en futuros ataques.

## Por Qué los Backups Independientes Son Cruciales

Incidentes como este demuestran que la seguridad perimetral por sí sola no puede garantizar la protección.

Si los atacantes obtienen acceso administrativo, pueden cifrar datos, eliminar contenido en la nube, deshabilitar controles de seguridad o comprometer Microsoft 365 y otras plataformas SaaS.

Mantener un backup independiente e inmutable asegura que los datos críticos del negocio aún se puedan recuperar, incluso si los sistemas de producción o las cuentas de administrador son comprometidas.

La ciberseguridad ya no se trata solo de prevenir ataques. Se trata igualmente de asegurar que su organización pueda recuperarse rápidamente cuando estos ocurran.

## Proteja Su Negocio con Loop Backup

Loop Backup ofrece un backup en la nube inmutable e independiente que se mantiene seguro incluso cuando los atacantes traspasan su perímetro. Explore el [backup en la nube empresarial](/cloud-backup-enterprise) para una protección resiliente y aislada, o vea cómo nuestra [protección de sincronización contra ransomware](/ransomware-sync-protection) mantiene recuperables sus datos de Microsoft 365 y Google Workspace después de un ataque.
