Si tu empresa usa FortiGate y no aplicaste los parches de FortiBleed antes de finales de mayo de 2026, considera el dispositivo comprometido hasta que se demuestre lo contrario. El protocolo correcto no empieza por parchear: empieza por preservar evidencias, verificar si hay accesos de atacantes activos y solo entonces remediar. Saltarse ese orden es el error que comete el 80% de las PYMEs afectadas.
La verdad que tu partner de Fortinet no te dice: parchear no cierra la puerta que ya abrieron
FortiBleed no es una vulnerabilidad única: es el nombre colectivo que la comunidad de seguridad ha dado a la cadena de fallos críticos en FortiOS SSL-VPN —CVE-2024-21762, CVE-2025-24472 y variantes— que permiten extraer credenciales de memoria o ejecutar código sin autenticación. El problema real no es el fallo en sí, que Fortinet ha ido parcheando progresivamente, sino lo que ocurre cuando un atacante entra semanas antes de que tu equipo sepa que el parche existe. Los grupos APT documentados, en particular actores rastreados como UNC3886 y Volt Typhoon, tienen una táctica probada y publicada: acceden por la vulnerabilidad, crean una cuenta de administrador con nombre que parece legítimo ('support', 'netadmin'), modifican scripts de inicio del firmware para garantizar persistencia y simplemente esperan. Cuando la empresa finalmente parchea, el atacante ya no necesita la vulnerabilidad: tiene sus propias credenciales con acceso privilegiado. Parchear sin verificar primero es como cambiar la cerradura cuando el ladrón ya está dentro y tiene copia de llave propia.
de los incidentes graves en empresas españolas en 2024 tuvieron como vector inicial un firewall o VPN perimetral, según el Informe de Ciberincidentes de INCIBE-CERT 2024
Cómo confirmar si tu FortiGate fue comprometido: lo que hay que mirar antes de tocar nada
El primer error de las PYMEs en estos casos es actuar antes de recopilar evidencias. Si parcheas, reinicias o reseteas el FortiGate antes de capturar los logs, destruyes el rastro forense que necesitarías para saber qué datos accedieron, qué movimientos laterales hicieron y durante cuánto tiempo permanecieron dentro de tu red. Lo primero es preservar: exporta los logs completos —System > Logs, Traffic Forward, VPN Events y Admin Access— a un almacenamiento externo antes de tocar absolutamente nada. Haz también un backup completo de la configuración en ese momento. Esta captura tiene valor legal si necesitas notificar a la AEPD por posible brecha de datos personales bajo el RGPD, lo que en España es obligatorio en menos de 72 horas si hay riesgo para los afectados. Solo después de tener ese registro preservado empieza a buscar los indicadores de compromiso listados a continuación.
IOCs documentados en ataques FortiBleed: señales concretas de que ya estuvieron dentro
- Cuentas de administrador que no reconoces, especialmente con nombres genéricos como 'support', 'admin2', 'fortiadmin' o similares, creadas entre noviembre 2024 y la fecha actual
- Accesos VPN SSL exitosos desde IPs en rangos de hosting conocidos (AS13335 Cloudflare, AS16276 OVH, AS14618 AWS) a horas fuera del horario laboral habitual
- Cambios en archivos de configuración del sistema no asociados a actualizaciones que haya realizado tu equipo: especialmente /data/etc/sslvpnd.cfg y archivos bajo /data2/
- Conexiones TCP salientes persistentes desde la IP del FortiGate hacia puertos no estándar como 4443, 8888 o 9999 con destino a IPs externas no categorizadas en tu política
- Certificados SSL autofirmados cargados recientemente que no corresponden a tu infraestructura ni a ninguna renovación que recuerdes haber hecho
- Túneles IPSec o sesiones SSL-VPN activos hacia destinos que no aparecen en tu documentación de red
- Registros de autenticación exitosa desde IPs que no pertenecen a tu lista blanca corporativa, datados antes de que aplicaras el parche
de los FortiGate revisados por Blurtek en clientes españoles entre 2024 y 2025 tenían el panel de administración expuesto a internet sin restricción de IP de origen — la configuración que convirtió este fallo en crítico para miles de empresas
Los 5 pasos de respuesta ordenados por urgencia: qué hacer primero
- PASO 1 — Preservar evidencias ANTES de tocar nada: exportar todos los logs (traffic, VPN, admin, system events) a almacenamiento externo y hacer backup completo de la configuración actual
- PASO 2 — Auditar y revocar accesos sospechosos: revisar todas las cuentas de administrador, grupos VPN, certificados cargados y cambiar TODAS las contraseñas de cuentas locales y de cualquier directorio LDAP o AD conectado al FortiGate
- PASO 3 — Evaluar el aislamiento: si los logs muestran movimiento lateral hacia la red interna, considera segmentar el FortiGate del resto mientras se completa el análisis, redirigiendo tráfico por un equipo limpio si es operativamente posible
- PASO 4 — Verificar la red interna en el período de exposición: nuevos usuarios en Active Directory, accesos SMB anómalos a carpetas compartidas, conexiones a servidores críticos (ERP, NAS, sistemas de backup) desde IPs o cuentas inusuales
- PASO 5 — Parchear, reimaginar y endurecer: actualizar a la última versión estable de FortiOS, deshabilitar el acceso de administración desde internet, habilitar MFA para VPN y consola de administración, restringir el acceso de gestión a IPs corporativas estáticas conocidas
Forense mínima viable para PYMEs sin SOC: qué puedes hacer gratis en los primeros 30 minutos
Y aquí algo que las empresas de ciberseguridad raramente decimos en voz alta: para una primera evaluación, puedes hacer mucho con la propia CLI del FortiGate y un técnico que sepa leer lo que devuelve. El comando 'get system admin' lista todos los administradores locales con la última IP y timestamp de acceso; 'get vpn ssl monitor' muestra sesiones VPN activas en tiempo real con usuario, IP de origen y duración; 'diagnose sys session list' revela todas las conexiones activas que pueden delatar túneles no autorizados. Si ejecutas estos tres comandos y no encuentras nada anómalo, tienes una primera señal positiva —no una garantía, pero sí un punto de partida racional. Si encuentras algo sospechoso, en ese punto sí tiene sentido invertir en un análisis forense externo. Lo que no tiene sentido es contratar una auditoría de miles de euros antes de pasar diez minutos mirando los comandos básicos disponibles gratuitamente en el propio dispositivo.
es la mediana de permanencia no detectada en compromisos que tuvieron como vector un dispositivo de red perimetral en entornos empresariales europeos, según el M-Trends Report 2025 de Mandiant (Google Cloud)
Cuándo la respuesta correcta es reinstalar el firmware desde cero — y nadie te lo dice
Esta es la pregunta que las guías estándar de respuesta a incidentes evitan responder con claridad porque la respuesta es incómoda: hay situaciones donde restaurar la confianza en un FortiGate comprometido es técnicamente imposible sin una re-imagen completa del firmware desde imagen oficial verificada. Si encuentras scripts modificados en el sistema de archivos, cuentas de administrador cuyo origen no puedes rastrear en tu propio historial de cambios, o logs que evidencian acceso remoto autenticado a la interfaz de administración durante el período de exposición, un simple upgrade de versión no te da ninguna garantía: la persistencia puede sobrevivir perfectamente a una actualización de FortiOS porque opera en particiones del sistema de archivos que el upgrade no toca. FortiGuard Labs ha publicado la guía oficial de re-imagen post-compromiso (disponible en support.fortinet.com), pero el proceso requiere acceso físico al equipo o consola serial, además de la imagen verificada por hash SHA256. Para PYMEs sin esa capacidad técnica interna, la externalización aquí sí está justificada: el coste de una re-imagen mal ejecutada o de un equipo que queda con persistencia no detectada —y que el atacante usa como punto de entrada persistente durante meses— es incomparablemente mayor que el de un técnico especializado que lo haga con metodología probada.
- PYME que parchea sin investigar: aplica el update de FortiOS, reinicia, asume que está limpio — descubre 3 meses después que el atacante sigue activo mediante una cuenta VPN que no reconocían, con acceso a ERP y backups; notificación AEPD obligatoria, daño reputacional
- PYME que sigue el protocolo: preserva logs, detecta 2 cuentas admin no reconocidas, revoca accesos, hace re-imagen del firmware desde imagen oficial verificada, cambia todas las credenciales de red — inversión de 2-3 días de técnico especializado, incidente contenido antes de propagarse
La pregunta incómoda que deberías hacerle a tu proveedor IT ahora mismo
Fortinet ha acumulado más CVEs críticos en productos de seguridad perimetral en los últimos tres años que cualquier fabricante comparable en el segmento PYME. Eso no significa que sea el peor del mercado —su cuota en empresas españolas refleja ventajas reales de precio, soporte y funcionalidad consolidada— pero sí significa que si no tienes un proceso activo de parcheo con SLA definido y monitorización de tus dispositivos Fortinet, estás apostando a que el próximo CVE crítico no llegará antes de que tu equipo tenga tiempo de aplicar el parche. Y en los últimos incidentes documentados, el margen entre publicación del CVE y explotación masiva se ha reducido a 72-96 horas. Con ese ventana, 'ya lo parcheamos cuando podamos' no es una estrategia: es un riesgo aceptado sin haberlo decidido conscientemente.
No decimos esto para que cambies de fabricante mañana: con la configuración correcta y un proceso de parcheo ágil, FortiGate sigue siendo una opción válida para la mayoría de PYMEs españolas. Lo que sí decimos es que la conversación que debes tener con tu proveedor IT no es '¿qué versión tenemos instalada?' sino '¿cuánto tiempo tardaríamos en detectar y aplicar un parche crítico si se publicara mañana por la mañana?'. Si la respuesta es 'no lo sé' o 'unos días, cuando tengamos hueco', tienes un problema de proceso que es más grave que cualquier CVE individual. El otro dato que no se dice suficiente: el CCN-CERT emitió alertas sobre productos Fortinet en múltiples ocasiones durante 2024 y 2025, con recomendación expresa de parcheo urgente. Si tu proveedor no te notificó proactivamente cada vez, eso te dice algo sobre el nivel de servicio que estás recibiendo respecto al que pagas.
Si sospechas que tu FortiGate pudo estar expuesto, o simplemente quieres saber si tiene la configuración que multiplicó el riesgo en miles de empresas españolas, hacemos una revisión técnica específica: análisis de logs, auditoría de cuentas activas, verificación de IOCs y plan de hardening post-incidente. Sin venta de humo: si el análisis muestra que estás limpio, te lo decimos así — y te explicamos qué configuración te protege de la siguiente.
Solicitar diagnóstico