FortiBleed: contraseñas de firewalls de al menos 27 entidades colombianas habrían quedado expuestas en campaña global
Una campaña de robo masivo de contraseñas habría comprometido los sistemas de seguridad perimetral de al menos 27 organizaciones colombianas, entre ellas Claro, la Unidad de Búsqueda de Personas Dadas por Desaparecidas y varios hospitales públicos.
El hallazgo hace parte de una operación global denominada FortiBleed, que según investigadores de seguridad habría afectado cerca de 74.000 dispositivos Fortinet en 194 países.
La alerta llegó a MuchoHacker.lol a través de Mauricio Roth, analista de ciberseguridad de la firma colombiana Rubik Group SAS, quien notificó el hallazgo al Equipo de Respuesta a Emergencias Cibernéticas de Colombia (ColCERT) antes de compartirlo con esta redacción. Roth identificó 18 entidades con dominio .gov.co dentro del dataset comprometido. MuchoHacker.lol amplió la búsqueda y encontró al menos 9 instituciones educativas y otras organizaciones del sector privado también referenciadas en los datos.
Qué es FortiBleed y cómo habría funcionado
El nombre FortiBleed hace referencia a los dispositivos Fortinet, una marca ampliamente utilizada para proteger redes corporativas y gubernamentales. Estos equipos actúan como la “puerta de entrada” a las redes internas de una organización: controlan quién puede conectarse y desde dónde.
Según el análisis publicado por la firma de inteligencia Hudson Rock —que fue quien descubrió y documentó la operación— los atacantes habrían obtenido archivos de configuración de miles de estos dispositivos que estaban expuestos directamente a internet. Esos archivos contienen contraseñas cifradas. Para descifrarlas, los presuntos responsables habrían utilizado un sistema de 45 tarjetas gráficas de alto rendimiento operando de forma continua, lo que les habría permitido recuperar las claves en texto plano sin necesidad de conectarse nuevamente a los dispositivos.
El resultado, según Hudson Rock, es una base de datos con credenciales verificadas y funcionales para más de 73.000 equipos en todo el mundo. La firma publicó una herramienta gratuita de consulta en hudsonrock[.]com/fortinet que permite a cualquier organización verificar si sus dominios aparecen en el dataset.
Hudson Rock atribuye la operación a un grupo de habla rusa. Según su informe, los atacantes habrían realizado aproximadamente 1.160 millones de intentos de acceso contra más de 320.000 dispositivos Fortinet, además de 2.100 millones de intentos adicionales contra servidores de bases de datos Microsoft SQL.
El impacto en Colombia: de Claro a la Unidad de Búsqueda
Colombia figura en el séptimo lugar del ranking global de países afectados, con 2.436 dispositivos referenciados en el dataset, según las cifras publicadas por Hudson Rock.
La búsqueda realizada por MuchoHacker.lol en la herramienta de Hudson Rock permitió identificar los siguientes grupos de organizaciones colombianas presuntamente afectadas:
Sector público (.gov.co) — 18 entidades identificadas por Rubik Group:
La entidad con mayor número de credenciales comprometidas en este grupo sería la Unidad de Búsqueda de Personas Dadas por Desaparecidas, con 40 registros. Esta entidad maneja información sensible de víctimas del conflicto armado colombiano y sus familias. Le siguen la Corporación Autónoma Regional del Guavio (Corpoguavio) con 4 registros, y el municipio de Sogamoso con 3.
También aparecen referenciados el Hospital del Sur, el municipio de Madrid (Cundinamarca), la Comisión de Regulación de Energía y Gas (CREG), Metrolínea, el Concejo de Bogotá, la Empresa de Servicios Públicos de Envigado (Enviaseo), entre otros.
Sector educativo (.edu.co) — 9 instituciones:
Aparecerían referenciadas la Universidad del Tolima (UT), la Universidad La Gran Colombia (UGC), el Colegio San Bartolomé y el Colegio Salesiano, entre otras instituciones.
Sector privado:
El hallazgo más significativo en este segmento sería Claro Colombia, el operador de telecomunicaciones más grande del país, con 926 credenciales comprometidas según la herramienta de Hudson Rock. En segundo lugar aparece Tigo con 70 registros.
En el sector financiero y cooperativo habrían sido afectadas Coopcentral (18 registros) y Comfanorte (2 registros). En salud aparecen referenciadas la Clínica Cardioquirúrgica y la ESE Hospital de Caldas. En comercio figura la cadena Olímpica y la plataforma de e-commerce Landers.
Por qué estas credenciales son especialmente peligrosas
A diferencia de una filtración de datos de usuarios, lo que estaría comprometido en FortiBleed son las credenciales de administración de los equipos que protegen las redes completas de estas organizaciones.
Quien acceda con esas credenciales no llegaría a una cuenta de usuario individual: llegaría al sistema nervioso de la red interna. Desde ahí, según los investigadores, sería posible monitorear el tráfico, acceder a otros sistemas conectados y establecer accesos persistentes que podrían permanecer activos incluso después de que la organización cambie otras contraseñas.
El investigador de seguridad Kevin Beaumont, quien revisó de forma independiente porciones del dataset, confirmó públicamente que algunas de las credenciales expuestas son auténticas y seguirían activas.
Un detalle adicional señalado por los investigadores: muchas de las contraseñas comprometidas eran largas y complejas. Esto ilustra que la complejidad de una contraseña no ofrece protección cuando el archivo que la contiene —aunque esté cifrado— puede ser extraído y descifrado offline con suficiente poder de cómputo.
Qué deberían hacer las organizaciones afectadas
Los investigadores de Hudson Rock y SOCRadar —otra firma que también analizó el dataset— recomiendan que cualquier organización que use dispositivos Fortinet tome de forma inmediata las siguientes medidas:
Rotar todas las contraseñas asociadas a los equipos Fortinet, especialmente si no han sido cambiadas en los últimos años. Activar la autenticación de múltiples factores en todas las interfaces de administración y acceso remoto. Asegurarse de que la interfaz de administración del dispositivo no esté expuesta directamente a internet. Revisar los registros de acceso en busca de conexiones sospechosas. Actualizar el firmware del equipo a la versión más reciente, ya que Fortinet habría reforzado el mecanismo de almacenamiento de contraseñas en actualizaciones de 2025, aunque ese refuerzo solo aplicaría a los administradores que iniciaron sesión después de instalar la actualización.
SOCRadar también dispone de una herramienta gratuita de verificación, sin necesidad de registro, disponible en socradar[.]io/free-tools/fortibleed.
Divulgación responsable
Rubik Group SAS notificó el hallazgo a ColCERT ([email protected]) antes de compartirlo con esta redacción, siguiendo principios de divulgación responsable. MuchoHacker.lol amplió la búsqueda utilizando la herramienta pública de Hudson Rock .
Esta redacción no accedió a las credenciales comprometidas ni verificó su validez de forma directa. Los datos aquí reportados provienen exclusivamente de la herramienta pública de consulta de Hudson Rock y del informe técnico publicado por esa firma y por SOCRadar.
