El robo de credenciales FortiBleed, vinculado a la actividad de ransomware de INC y Lynx

Una operación de robo de credenciales recién identificada, conocida como FortiBleed, ha sido vinculada a los ecosistemas de ransomware INC y Lynx, lo que sugiere que el acceso sustraído se utilizaba p...

Una operación de robo de credenciales recién identificada, conocida como FortiBleed, ha sido vinculada a los ecosistemas de ransomware INC y Lynx, lo que sugiere que el acceso sustraído se utilizaba para respaldar intrusiones posteriores. Según un informe de SOCRadar, se observó a un operador relacionado con la infraestructura de FortiBleed gestionando los portales de negociación de ambos grupos de ransomware, lo que constituye, según la empresa, la primera conexión directa entre la recopilación de credenciales de FortiGate a gran escala y el despliegue de ransomware.

SOCRadar afirmó que la campaña implicó el escaneo de aproximadamente 11.250 portales de FortiGate en todo Internet, en más de 150 países. En su análisis, la empresa encontró acceso confirmado a nivel de administrador en 409 sistemas y pruebas de que la cadena de ataque completa se había ejecutado en 354 de ellos. Al menos 12 incidentes de ransomware parecen haber ocurrido posteriormente, con cientos de endpoints cifrados en las organizaciones afectadas.

Cómo funcionó la campaña

La actividad salió a la luz después de que los atacantes cometieran un error operativo y dejaran un servidor expuesto en Internet. Según los informes, ese sistema contenía credenciales extraídas de miles de dispositivos de Fortinet. SOCRadar estima que la campaña tuvo como objetivo alrededor de 430.000 firewalls FortiGate en todo el mundo y recopiló más de 110 millones de credenciales. La empresa también cree que se desplegó un sniffer personalizado basado en Golang en unos 12.000 dispositivos para capturar datos de autenticación del tráfico de red.

Los investigadores afirmaron que el servidor expuesto formaba parte del entorno interno de coordinación de los atacantes y contenía listas de objetivos, datos recopilados, scripts y otros archivos operativos. Según las herramientas utilizadas, los patrones de registro y los horarios de actividad, se cree que el grupo es rusoparlante y posiblemente opera como un bróker de acceso inicial. La actividad se ha centrado principalmente en organizaciones de los sectores manufacturero, tecnológico y logístico de América Latina y Asia-Pacífico.

Un objetivo más amplio y amenazas relacionadas

SOCRadar también afirmó haber encontrado indicios de que la operación podría extenderse más allá del hardware de Fortinet. El material interno incluía artefactos relacionados con Citrix y una lista de objetivos con alrededor de 29.000 direcciones IP y 37 dominios vinculados a entornos Citrix. Aunque esto no demuestra que se haya llevado a cabo una recopilación masiva contra productos de Citrix, los investigadores afirmaron que muestra una preparación clara para ampliar los objetivos.

La empresa añadió que los atacantes también podrían estar en posesión de una vulnerabilidad de día cero en Nextcloud y que está coordinando sus acciones con el proveedor. En un acontecimiento independiente, eSentire informó de la explotación activa de una vulnerabilidad de Fortinet FortiClient EMS, identificada como CVE-2026-35616, para distribuir EKZ Stealer y recopilar credenciales almacenadas en el navegador de una víctima del sector energético.