La unidad de investigación de SILIKN identificó 59 credenciales potencialmente comprometidas asociadas con dispositivos de seguridad Fortinet en 36 organismos públicos de México, entre gobiernos estatales, municipios, fiscalías, poderes judiciales, instituciones educativas y dependencias de seguridad.
Los registros están relacionados con FortiBleed, una vulnerabilidad identificada como CVE-2023-27997, que afectó a dispositivos FortiGate SSL-VPN y permitió obtener información sensible almacenada en la memoria de los equipos, incluidos datos de autenticación.
De acuerdo con el análisis, la vulnerabilidad correspondía a una falla de ejecución remota de código que podía permitir a un atacante comprometer dispositivos expuestos a internet sin necesidad de contar previamente con una autenticación.
SILIKN señaló que, aunque el fabricante publicó las actualizaciones necesarias para corregir la vulnerabilidad, permanecieron dispositivos expuestos durante periodos prolongados.
Entre los organismos con mayor número de registros identificados se encuentra Puentes Fronterizos, con cinco credenciales expuestas, seguido de la Fiscalía General del Estado de Baja California, con cuatro. El Gobierno del Estado de México y el Gobierno de Guanajuato aparecen con tres credenciales cada uno.
También fueron identificadas dos credenciales asociadas, respectivamente, con el Gobierno de Jalisco, el Gobierno de Guadalajara, la Fiscalía General del Estado de San Luis Potosí, el Poder Judicial del Estado de Guanajuato, el Tribunal Superior de Justicia de Tabasco, el Supremo Tribunal de Justicia de Jalisco, la Secretaría de Seguridad Pública de Quintana Roo y la Auditoría Superior del Estado de Baja California.
El resto de los organismos incluidos en el análisis registra al menos una credencial asociada con dispositivos Fortinet expuestos.
Los hallazgos abarcan instituciones ubicadas en Estado de México, Jalisco, Guanajuato, Quintana Roo, Baja California, Puebla, Veracruz, Sonora, Zacatecas, San Luis Potosí, Tabasco, Nayarit, Chiapas, Yucatán y Nuevo León, además de dependencias federales.
Entre estas últimas aparecen el Instituto Nacional para la Educación de los Adultos (INEA) y el Servicio de Información Agroalimentaria y Pesquera (SIAP).
SILIKN explicó que los dispositivos Fortinet señalados en el análisis pueden utilizarse para gestionar conexiones remotas mediante redes privadas virtuales (VPN). Por ello, las credenciales expuestas representan un riesgo de acceso no autorizado a redes institucionales, particularmente si permanecen activas o fueron reutilizadas en otros sistemas.
La firma de ciberseguridad abundó que el uso de credenciales comprometidas podría permitir a un atacante acceder a redes internas, obtener información, modificar configuraciones o afectar servicios, aunque la identificación de los registros no demuestra que las instituciones hayan sido víctimas de una intrusión exitosa.
Ante los hallazgos, la unidad de investigación recomendó a las instituciones involucradas revisar sus dispositivos Fortinet y verificar si estuvieron expuestos a la vulnerabilidad FortiBleed.
Igualmente, planteó actualizar los equipos a versiones corregidas de FortiOS, cambiar las credenciales administrativas y de usuarios VPN asociadas con los dispositivos potencialmente afectados y revisar los registros de autenticación para detectar accesos inusuales.
Entre las medidas propuestas también se encuentra la implementación de autenticación multifactor para los accesos remotos, la revocación de sesiones activas y certificados que pudieran haber sido expuestos y el monitoreo de intentos de conexión sospechosos.
er





