FortiBleed: el robo de credenciales que alimenta operaciones de ransomware

Una nueva campaña de robo de credenciales llamada FortiBleed acaba de ser vinculada directamente con operaciones de ransomware de alto impacto. Los investigadores descubrieron que los atacantes no solo están robando datos de acceso, sino que los están usando como puerta de entrada para desplegar ransomware en organizaciones de todo el mundo, incluyendo América Latina.
¿Qué pasó?
Investigadores de seguridad identificaron que FortiBleed, una campaña enfocada en el robo de credenciales, está directamente vinculada con los grupos de ransomware INC (Scattered Spider) y Lynx. Lo más preocupante es que encontraron operadores de FortiBleed trabajando activamente en los paneles de negociación de ambos grupos, confirmando que las credenciales robadas de dispositivos FortiGate se utilizan para intrusions posteriores y despliegue de ransomware.
FortiGate es uno de los firewalls más utilizados en empresas medianas y grandes de la región. Esto significa que los atacantes tienen acceso a millones de credenciales válidas de equipos críticos de infraestructura, bancos y empresas de servicios en Argentina, Chile, Colombia, México y otros países.
El esquema es claro: primero roban credenciales, luego las venden o usan directamente para infiltrarse en redes corporativas, y finalmente despliegan ransomware para extorsionar a las víctimas. Es una operación coordinada y rentable que combina diferentes criminales especializados.
¿Por qué importa en Argentina y América Latina?
FortiGate está ampliamente desplegado en infraestructura crítica de la región. Estamos hablando de bancos, aseguradoras, empresas de telecomunicaciones, proveedores de energía y gobiernos que dependen de estos firewalls para su seguridad perimetral.
La combinación de INC y Lynx es especialmente peligrosa: estos grupos tienen historial de ataques a empresas financieras y de gran envergadura. Un ataque exitoso no solo significa pérdida de datos, sino también paralización operativa y pagos de rescate que pueden alcanzar millones de dólares. Para economías como la argentina, donde la estabilidad financiera es crítica, esto representa un riesgo sistémico.
Además, América Latina sigue siendo un objetivo preferente para operaciones de ransomware debido a la combinación de sistemas legacy, presupuestos limitados en seguridad y disposición a pagar rescates.
¿Qué se recomienda?
- Si usas FortiGate: Actualiza inmediatamente a las versiones corregidas de Fortinet. Revisa tus logs de acceso a los dispositivos para detectar actividad sospechosa.
- Audita credenciales: Asume que tus credenciales de FortiGate pueden estar comprometidas. Cambia contraseñas administrativas y resetea sesiones activas.
- Monitorea el tráfico: Incrementa la vigilancia en tu perimetral. Busca intentos de lateral movement y conexiones a C&C conocidos de INC y Lynx.
- Segmentación de red: Aísla tus sistemas críticos. Si un atacante logra acceso a FortiGate, que no tenga visibilidad total de tu red.
- Respuesta a incidentes: Tené un plan actualizado. Coordina con socios de seguridad y autoridades locales si sospechas que fuiste víctima.
- Backup offline: Realizá backups regulares sin conectividad de red. Es tu última línea de defensa contra ransomware.
Fuente: The Hacker News