Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1thehackernews+1thehackernews+1Una operación masiva de recolección de credenciales dirigida a cientos de miles de firewalls de Fortinet en todo el mundo ha sido vinculada directamente a dos grupos de ransomware como servicio, INC Ransom y Lynx, según una nueva investigación publicada el miércoles por la firma de ciberseguridad SOCRadar.
Los hallazgos revelan que FortiBleed —una campaña expuesta por primera vez a mediados de junio de 2026 después de que un error de seguridad operativa dejara un servidor de credenciales robadas accesible públicamente— no era simplemente un esquema de intermediación de acceso, sino un conducto que alimentaba operaciones de ransomware activas.
La Unidad de Investigación de Amenazas de SOCRadar informó que un operador vinculado a la infraestructura de FortiBleed fue encontrado conectado a los paneles de negociación tanto de INC Ransom como de Lynx, con víctimas listadas por INC Ransom que se superponen con los datos de la campaña. Los investigadores rastrearon la actividad de escaneo contra aproximadamente 11.250 portales FortiGate en más de 150 países, seguida de acceso confirmado a nivel de administrador en 409 objetivos y el compromiso total de 354 organizaciones. Al menos 12 despliegues de ransomware resultaron de este acceso, cifrando cientos de puntos finales en las organizaciones afectadas.thehackernews+1
La operación tuvo como objetivo más de 430.000 firewalls FortiGate a nivel mundial, reuniendo más de 110 millones de credenciales utilizando herramientas personalizadas de rastreo de paquetes implementadas en dispositivos comprometidos. SOCRadar identificó más de 200 servidores operativos más allá de los conocidos originalmente y evidencia que sugiere que el grupo comprende aproximadamente 20 miembros con roles definidos.bleepingcomputer+2
Las herramientas, los registros y las horas de trabajo indican que la actividad es obra de un actor de amenazas de habla rusa que opera como intermediario de acceso inicial, según SOCRadar. La selección de objetivos se ha centrado en los sectores de fabricación, tecnología y logística en América Latina y Asia-Pacífico.securityweek+1
La Agencia de Ciberseguridad y Seguridad de Infraestructuras había instado previamente a las organizaciones a restablecer todas las credenciales administrativas y de VPN, aplicar la autenticación multifactor y restringir las interfaces de gestión después de que la escala del compromiso quedara clara a mediados de junio.cybersecuritydive+1
SOCRadar también descubrió que los atacantes poseen al menos una vulnerabilidad de día cero en Nextcloud y han reunido listas de objetivos que contienen aproximadamente 29.000 direcciones IP asociadas con entornos Citrix, lo que sugiere que la operación puede extenderse más allá de los dispositivos Fortinet. Los investigadores creen que Lynx es un cambio de marca de INC Ransom, que ha operado desde mediados de 2023 apuntando a los sectores de salud, educación y gobierno.thehackernews+1
"Dada la sofisticación de la infraestructura y la capacidad demostrada de los operadores para automatizar la recolección de credenciales contra dispositivos Fortinet, las organizaciones que utilizan infraestructura Citrix orientada a Internet deberían tratar esto como una advertencia temprana", dijo a The Hacker News Ensar Seker, director de seguridad de la información de SOCRadar.thehackernews