FortiBleed: las credenciales del gobierno mexicano se mantienen expuestas



  • Al menos 36 organismos públicos aparecen vinculados con 59 credenciales legítimas comprometidas; el caso vuelve a exhibir las deficiencias con las que el Estado mexicano administra la seguridad de su infraestructura digital

Por Víctor Ruiz, fundador de SILIKN, CyberOps Associate (CCNA CyberOps), CompTIA Security+ ce Certification, Instructor Certificado en Ciberseguridad (CSCT™), NIST Cybersecurity Framework 2.0 Certified Expert (CSFE), (ISC)² Certified in Cybersecurity℠ (CC), EC-Council Ethical Hacking Essentials (EHE) Certified, EC-Council Certified Cybersecurity Technician (CCT), Ethical Hacking Certified Associate (EHCA), Cisco Ethical Hacker & Cisco Cybersecurity Analyst, Coordinador de la Subcomisión de Ciberseguridad de COPARMEX Querétaro y Líder del Capítulo Querétaro de la Fundación OWASP.

La ciberseguridad del gobierno mexicano vuelve a quedar bajo cuestionamiento. Un análisis de la unidad de investigación de SILIKN identificó al menos 59 credenciales legítimas de acceso — usuarios y contraseñas — relacionadas con 36 organismos gubernamentales mexicanos, distribuidos en al menos 15 entidades federativas. Los registros involucran instituciones de los tres niveles de gobierno y organismos vinculados con seguridad, procuración de justicia, salud, educación, infraestructura y servicios públicos. Entre las instituciones identificadas aparecen las fiscalías generales de Baja California y San Luis Potosí, los gobiernos de Guanajuato, Jalisco, Estado de México, Sonora, Yucatán y Zacatecas, el Ayuntamiento de Guadalajara, organismos de seguridad pública, poderes judiciales estatales, la Secretaría de Salud de Quintana Roo, el Instituto Nacional para la Educación de los Adultos y el Fideicomiso de Puentes Fronterizos de Chihuahua, entre otras entidades.

La presencia de una institución en estos registros no significa que sus sistemas centrales hayan sido vulnerados exitosamente. Pero tampoco es un dato menor que pueda archivarse como una simple filtración de credenciales. Se trata de accesos legítimos asociados con infraestructura pública que fueron identificados en el contexto de una campaña internacional contra dispositivos Fortinet. Si esas cuentas continúan activas, si conservan sus privilegios originales o si no fueron sometidas a una revisión posterior, las instituciones correspondientes tendrían que explicar por qué.

El contexto internacional deja poco margen para la complacencia. El FBI y el Servicio Secreto de Estados Unidos advirtieron que la campaña FortiBleed continúa activa y que los operadores han recopilado al menos 86 mil 644 credenciales válidas asociadas con dispositivos Fortinet en 194 países. Los accesos están siendo utilizados para intentar penetrar firewalls FortiGate y sistemas de acceso remoto SSL-VPN, con posibilidades que incluyen el robo de nuevas credenciales, creación de cuentas administrativas, desplazamiento lateral y permanencia dentro de las redes comprometidas. El fenómeno demuestra que los delincuentes están convirtiendo credenciales obtenidas previamente en una herramienta de acceso a organizaciones de todo el mundo.

FortiBleed, además, no puede presentarse como una amenaza desconocida para las áreas de tecnología del sector público. El ecosistema Fortinet ha enfrentado vulnerabilidades críticas desde hace años, entre ellas CVE-2023–27997, una falla que afectaba el componente SSL-VPN de FortiOS y que fue identificada y corregida desde 2023. Las organizaciones tuvieron tiempo para actualizar sus dispositivos, revisar configuraciones y reforzar los controles de acceso. El problema actual, por tanto, no se reduce a la existencia de una vulnerabilidad técnica: también pone bajo escrutinio la forma en que las instituciones públicas administran sus dispositivos perimetrales, sus cuentas de acceso remoto y las credenciales de sus funcionarios.

La propia Guardia Nacional, a través de CERT-MX, ya había emitido una alerta relacionada con FortiBleed y su posible utilización en operaciones de ransomware. La amenaza, entonces, no era desconocida para las autoridades mexicanas. Existían antecedentes técnicos, advertencias y medidas de mitigación disponibles. Lo que ahora debe determinarse es qué hicieron las dependencias públicas después de conocer el riesgo y si realizaron las comprobaciones necesarias para determinar si alguna de sus cuentas había quedado comprometida.


Porque una cosa es saber que existe una vulnerabilidad y otra muy distinta es demostrar que las medidas posteriores fueron efectivas. El gobierno mexicano tendría que informar cuántas de las 59 credenciales identificadas fueron revocadas, cuántas cuentas fueron investigadas, cuántos dispositivos Fortinet relacionados con organismos públicos fueron revisados y cuántas instituciones realizaron una rotación obligatoria de contraseñas. También debería aclarar si se analizaron las bitácoras de acceso para determinar si alguna de esas credenciales fue utilizada después de haber sido expuesta y si se detectaron conexiones anómalas relacionadas con las cuentas señaladas.

La exigencia es particularmente relevante porque las instituciones involucradas administran información y servicios que trascienden la operación administrativa cotidiana. Fiscalías, poderes judiciales, organismos de seguridad, dependencias sanitarias y entidades educativas concentran información personal, expedientes, registros administrativos y sistemas cuya interrupción puede afectar directamente a ciudadanos. En ese contexto, la administración de las credenciales privilegiadas y de los accesos remotos debería estar sometida a controles permanentes y verificables, no depender de que una investigación externa detecte que determinados usuarios y contraseñas aparecen en registros de ciberdelincuencia.

Ahí aparece una de las principales contradicciones de la política pública mexicana de ciberseguridad. Mientras el gobierno presume avances en capacitación, digitalización y fortalecimiento de capacidades, los casos de exposición de credenciales muestran que las medidas elementales de protección siguen presentando deficiencias. Capacitar funcionarios es necesario, pero no sustituye la autenticación multifactor, la rotación inmediata de contraseñas comprometidas, la actualización de dispositivos, la segmentación de redes ni el monitoreo permanente de los accesos privilegiados. La seguridad de una institución no puede medirse por el número de cursos impartidos, sino por su capacidad para detectar y contener una amenaza cuando ésta aparece.

El caso también plantea dudas sobre la coordinación entre las distintas estructuras gubernamentales. La existencia de organismos federales, estatales y municipales dentro del mismo universo de exposición evidencia que el problema no corresponde exclusivamente a una dependencia o administración. Si una amenaza de alcance internacional afecta infraestructura utilizada por múltiples organismos públicos, la respuesta debería contemplar mecanismos coordinados de notificación, identificación de activos vulnerables, revocación de credenciales y monitoreo. Sin embargo, hasta ahora no existe información pública suficiente que permita conocer la dimensión de esa respuesta en México.

Tampoco debería bastar con esperar a que una organización confirme una intrusión para considerar atendido el problema. La prioridad inmediata tendría que ser establecer qué cuentas fueron comprometidas, invalidarlas cuando corresponda y reconstruir la actividad registrada alrededor de ellas. Si una credencial aparece expuesta y posteriormente existen accesos sospechosos asociados con ella, la investigación deja de ser preventiva y se convierte en un posible incidente de seguridad que debe documentarse y contenerse.

El gobierno mexicano tiene ahora una oportunidad — y una obligación — de demostrar que sus mecanismos de defensa funcionan. La respuesta debería ser pública, verificable y sustentada en datos: cuántas instituciones fueron notificadas, cuántas credenciales fueron canceladas, cuántas se encontraban todavía activas, qué dispositivos fueron actualizados y qué resultados arrojaron las revisiones de registros. Sin esa información, resulta imposible determinar si las autoridades realmente contuvieron el problema o simplemente reaccionaron después de que la exposición fue descubierta por terceros.

FortiBleed vuelve a poner bajo la lupa una debilidad que México no puede seguir tratando como un asunto secundario. La digitalización del Estado ha multiplicado la cantidad de información y servicios que dependen de redes conectadas a internet, pero esa expansión no puede estar acompañada de una seguridad improvisada o meramente reactiva. Cuando decenas de organismos públicos aparecen vinculados con credenciales comprometidas y las autoridades ya habían sido advertidas sobre la campaña, la pregunta deja de ser si el gobierno conoce la amenaza. La pregunta es qué hizo con esa información.

Si las instituciones no pueden demostrar que identificaron, revocaron y auditaron los accesos comprometidos, el problema ya no puede atribuirse exclusivamente a los delincuentes que roban las credenciales. También habrá que mirar hacia quienes tenían la responsabilidad de protegerlas.

Para mayor información, visite: https://www.silikn.net/