AtaquesCarruselInternacionalesNacionales

FortiBleed: contraseñas de firewalls de al menos 27 entidades colombianas habrían quedado expuestas en campaña global

Una campaña de robo masivo de contraseñas habría comprometido los sistemas de seguridad perimetral de al menos 27 organizaciones colombianas, entre ellas Claro, la Unidad de Búsqueda de Personas Dadas por Desaparecidas y varios hospitales públicos.

El hallazgo hace parte de una operación global denominada FortiBleed, que según investigadores de seguridad habría afectado cerca de 74.000 dispositivos Fortinet en 194 países.

La alerta llegó a MuchoHacker.lol a través de Mauricio Roth, analista de ciberseguridad de la firma colombiana Rubik Group SAS, quien notificó el hallazgo al Equipo de Respuesta a Emergencias Cibernéticas de Colombia (ColCERT) antes de compartirlo con esta redacción. Roth identificó 18 entidades con dominio .gov.co dentro del dataset comprometido. MuchoHacker.lol amplió la búsqueda y encontró al menos 9 instituciones educativas y otras organizaciones del sector privado también referenciadas en los datos.

Qué es FortiBleed y cómo habría funcionado

El nombre FortiBleed hace referencia a los dispositivos Fortinet, una marca ampliamente utilizada para proteger redes corporativas y gubernamentales. Estos equipos actúan como la “puerta de entrada” a las redes internas de una organización: controlan quién puede conectarse y desde dónde.

Según el análisis publicado por la firma de inteligencia Hudson Rock —que fue quien descubrió y documentó la operación— los atacantes habrían obtenido archivos de configuración de miles de estos dispositivos que estaban expuestos directamente a internet. Esos archivos contienen contraseñas cifradas. Para descifrarlas, los presuntos responsables habrían utilizado un sistema de 45 tarjetas gráficas de alto rendimiento operando de forma continua, lo que les habría permitido recuperar las claves en texto plano sin necesidad de conectarse nuevamente a los dispositivos.

El resultado, según Hudson Rock, es una base de datos con credenciales verificadas y funcionales para más de 73.000 equipos en todo el mundo. La firma publicó una herramienta gratuita de consulta en hudsonrock[.]com/fortinet que permite a cualquier organización verificar si sus dominios aparecen en el dataset.

Hudson Rock atribuye la operación a un grupo de habla rusa. Según su informe, los atacantes habrían realizado aproximadamente 1.160 millones de intentos de acceso contra más de 320.000 dispositivos Fortinet, además de 2.100 millones de intentos adicionales contra servidores de bases de datos Microsoft SQL.

El impacto en Colombia: de Claro a la Unidad de Búsqueda

Colombia figura en el séptimo lugar del ranking global de países afectados, con 2.436 dispositivos referenciados en el dataset, según las cifras publicadas por Hudson Rock.

La búsqueda realizada por MuchoHacker.lol en la herramienta de Hudson Rock permitió identificar los siguientes grupos de organizaciones colombianas presuntamente afectadas:

Sector público (.gov.co) — 18 entidades identificadas por Rubik Group:

La entidad con mayor número de credenciales comprometidas en este grupo sería la Unidad de Búsqueda de Personas Dadas por Desaparecidas, con 40 registros. Esta entidad maneja información sensible de víctimas del conflicto armado colombiano y sus familias. Le siguen la Corporación Autónoma Regional del Guavio (Corpoguavio) con 4 registros, y el municipio de Sogamoso con 3.

También aparecen referenciados el Hospital del Sur, el municipio de Madrid (Cundinamarca), la Comisión de Regulación de Energía y Gas (CREG), Metrolínea, el Concejo de Bogotá, la Empresa de Servicios Públicos de Envigado (Enviaseo), entre otros.

Sector educativo (.edu.co) — 9 instituciones:

Aparecerían referenciadas la Universidad del Tolima (UT), la Universidad La Gran Colombia (UGC), el Colegio San Bartolomé y el Colegio Salesiano, entre otras instituciones.

Sector privado:

El hallazgo más significativo en este segmento sería Claro Colombia, el operador de telecomunicaciones más grande del país, con 926 credenciales comprometidas según la herramienta de Hudson Rock. En segundo lugar aparece Tigo con 70 registros.

En el sector financiero y cooperativo habrían sido afectadas Coopcentral (18 registros) y Comfanorte (2 registros). En salud aparecen referenciadas la Clínica Cardioquirúrgica y la ESE Hospital de Caldas. En comercio figura la cadena Olímpica y la plataforma de e-commerce Landers.

Por qué estas credenciales son especialmente peligrosas

A diferencia de una filtración de datos de usuarios, lo que estaría comprometido en FortiBleed son las credenciales de administración de los equipos que protegen las redes completas de estas organizaciones.

Quien acceda con esas credenciales no llegaría a una cuenta de usuario individual: llegaría al sistema nervioso de la red interna. Desde ahí, según los investigadores, sería posible monitorear el tráfico, acceder a otros sistemas conectados y establecer accesos persistentes que podrían permanecer activos incluso después de que la organización cambie otras contraseñas.

El investigador de seguridad Kevin Beaumont, quien revisó de forma independiente porciones del dataset, confirmó públicamente que algunas de las credenciales expuestas son auténticas y seguirían activas.

Un detalle adicional señalado por los investigadores: muchas de las contraseñas comprometidas eran largas y complejas. Esto ilustra que la complejidad de una contraseña no ofrece protección cuando el archivo que la contiene —aunque esté cifrado— puede ser extraído y descifrado offline con suficiente poder de cómputo.

Qué deberían hacer las organizaciones afectadas

Los investigadores de Hudson Rock y SOCRadar —otra firma que también analizó el dataset— recomiendan que cualquier organización que use dispositivos Fortinet tome de forma inmediata las siguientes medidas:

Rotar todas las contraseñas asociadas a los equipos Fortinet, especialmente si no han sido cambiadas en los últimos años. Activar la autenticación de múltiples factores en todas las interfaces de administración y acceso remoto. Asegurarse de que la interfaz de administración del dispositivo no esté expuesta directamente a internet. Revisar los registros de acceso en busca de conexiones sospechosas. Actualizar el firmware del equipo a la versión más reciente, ya que Fortinet habría reforzado el mecanismo de almacenamiento de contraseñas en actualizaciones de 2025, aunque ese refuerzo solo aplicaría a los administradores que iniciaron sesión después de instalar la actualización.

SOCRadar también dispone de una herramienta gratuita de verificación, sin necesidad de registro, disponible en socradar[.]io/free-tools/fortibleed.

Divulgación responsable

Rubik Group SAS notificó el hallazgo a ColCERT ([email protected]) antes de compartirlo con esta redacción, siguiendo principios de divulgación responsable. MuchoHacker.lol amplió la búsqueda utilizando la herramienta pública de Hudson Rock .

Esta redacción no accedió a las credenciales comprometidas ni verificó su validez de forma directa. Los datos aquí reportados provienen exclusivamente de la herramienta pública de consulta de Hudson Rock y del informe técnico publicado por esa firma y por SOCRadar.

FORTIBLEED Organizaciones colombianas presuntamente afectadas

Fuente: Herramienta publica de Hudson Rock — 27 organizaciones identificadas en Colombia

27+
Organizaciones identificadas
926
Max. credenciales (Claro)
2.436
Dispositivos en Colombia
Telecomunicaciones
claro.com.co
Claro Colombia — 10.000+ empleados
926
creds
tigo.com.co
Tigo Colombia — 5.000-10.000 empleados
70
creds
distracom.com.co
Distracom — Equipos de telecomunicaciones
1
creds
Sector publico (.gov.co)
unidadbusqueda.gov.co
Unidad de Busqueda de Personas Desaparecidas
40
creds
sogamoso-boyaca.gov.co
Municipio de Sogamoso
3
creds
hospitaldelsur.gov.co
Hospital del Sur
3
creds
corpoguavio.gov.co
Corporacion Autonoma Regional del Guavio
4
creds
madrid-cundinamarca.gov.co
Municipio de Madrid, Cundinamarca
2
creds
valormas.gov.co
Valormas
2
creds
enviaseo.gov.co
Enviaseo — Servicios publicos Envigado
2
creds
inder.gov.co
INDER
1
creds
dnbc.gov.co
DNBC
1
creds
aseopereira.gov.co
Aseopereira
1
creds
creg.gov.co
Comision de Regulacion de Energia y Gas
1
creds
metrolinea.gov.co
Metrolinea — Transporte publico Bucaramanga
1
creds
concejobogota.gov.co
Concejo de Bogota
1
creds
culturacaldas.gov.co
Secretaria de Cultura de Caldas
1
creds
eseguaviare.gov.co
ESE Guaviare
1
creds
esepopayan.gov.co
ESE Popayan
1
creds
esehospicaldas.gov.co
ESE Hospital de Caldas
1
creds
infi.gov.co
INFI
1
creds
Financiero y cooperativo
coopcentral.com.co
Coopcentral — Servicios financieros cooperativos
18
creds
comfanorte.com.co
Comfanorte — Caja de compensacion
2
creds
Educacion
sanbartolome.edu.co
Colegio San Bartolome
3
creds
ut.edu.co
Universidad del Tolima
2
creds
ugc.edu.co
Universidad La Gran Colombia
2
creds
salazaryherrera.edu.co
Colegio Salazar y Herrera
2
creds
colpresbga.edu.co
Colegio Salesiano — Bucaramanga
1
creds
sanluisrey.edu.co
San Luis Rey
1
creds
gimnasiocantabria.edu.co
Gimnasio Cantabria
1
creds
gimandes.edu.co
Gimnasio Los Andes
1
creds
gruposaltaedu.com
Grupo Salta Educacion
4
creds
lasalle.org.co
Colegio La Salle
1
creds
Salud
cardioquirurgica.com.co
Clinica Cardioquirurgica
2
creds
Comercio y retail
landers.com.co
Landers — E-commerce
14
creds
olimpica.com.co
Olimpica — Supermercados
1
creds
millenium.com.co
Millenium — Retail electronica
1
creds
distrihogar.com.co
Distrihogar — Hogar
2
creds
Otros
arus.com.co
Arus — IT Services
1
creds
studiof.com.co
Studio F — Moda
5
creds
fanalca.com.co
Fanalca — Manufactura
1
creds
mcc.com.co
MCC — Materiales de construccion
1
creds
galias.com.co
Galias — Alimentos y bebidas
1
creds
simersas.com.co
Simersas — Equipos industriales
1
creds
ferrocortes.com.co
Ferrocortes — Acero
1
creds
ciegosysordos.org.co
Instituto de Ciegos y Sordos
1
creds

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *