Contenido Exclusivo

¡Ya está aquí la Revista Digital “Los Mejores 20 CISO de México 2025”!

CIO Ediworld lo invita a sumergirse en el contenido de la...

¡Descarga la Revista Digital “Los Mejores 100 CIO de México 2025”!

Descarga la revista digital CIO Ediworld Edición Especial "Los...

Credenciales comprometidas de Fortinet exponen a decenas de instituciones gubernamentales en México

Un análisis de la unidad de investigación de SILIKN identificó la exposición de credenciales asociadas con dispositivos de seguridad Fortinet pertenecientes a diversas instituciones públicas mexicanas, incluyendo gobiernos estatales, municipios, fiscalías, poderes judiciales, organismos educativos, dependencias de seguridad y entidades federales.

Los registros detectados están relacionados con FortiBleed, una vulnerabilidad crítica que afectó a dispositivos FortiGate SSL-VPN y que permitió a actores maliciosos obtener información sensible almacenada en la memoria de los equipos, incluyendo datos de autenticación.

La falla, identificada como CVE-2023–27997, corresponde a una vulnerabilidad de ejecución remota de código que permitió a atacantes comprometer dispositivos expuestos a internet sin necesidad de autenticarse previamente.

Aunque el fabricante liberó oportunamente las actualizaciones necesarias para corregir esta vulnerabilidad, la permanencia de miles de dispositivos expuestos durante largos periodos evidencia una preocupante falta de capacidad de respuesta y una deficiente cultura de ciberseguridad dentro de diversas instituciones públicas.

La ausencia de inversiones suficientes, la falta de mantenimiento preventivo y la escasa prioridad otorgada a la protección de la infraestructura digital gubernamental permitieron que sistemas críticos continuaran vulnerables, dejando abierta la puerta para que grupos de ciberdelincuentes explotaran estas fallas, sustrajeran información sensible y obtuvieran acceso a redes institucionales.

Este escenario refleja una deuda histórica del Gobierno de México con la ciberseguridad, un ámbito que continúa siendo relegado frente a otras prioridades presupuestales, a pesar de que la dependencia tecnológica del Estado convierte la protección digital en un elemento indispensable para la seguridad nacional y la continuidad operativa de sus servicios.

Es importante señalar que el análisis identificó un total de 36 organismos gubernamentales mexicanos con credenciales Fortinet potencialmente comprometidas, acumulando al menos 59 credenciales expuestas relacionadas con dispositivos afectados por FortiBleed. La presencia de estos registros representa un indicador de riesgo que requiere atención inmediata, aunque no constituye por sí mismo una confirmación de que todas las instituciones hayan sufrido todavía una intrusión exitosa.

Entre las organizaciones con mayor número de credenciales comprometidas destaca Puentes Fronterizos, con cinco registros expuestos, seguido de la Fiscalía General del Estado de Baja California, con cuatro credenciales identificadas. El Gobierno del Estado de México y el Gobierno de Guanajuato aparecen con tres credenciales comprometidas cada uno.

También fueron identificados registros correspondientes al Gobierno de Jalisco, el Gobierno de Guadalajara, la Fiscalía General del Estado de San Luis Potosí, el Poder Judicial del Estado de Guanajuato, el Tribunal Superior de Justicia de Tabasco, el Supremo Tribunal de Justicia de Jalisco, la Secretaría de Seguridad Pública de Quintana Roo y la Auditoría Superior del Estado de Baja California, con dos credenciales comprometidas respectivamente.

El resto de las instituciones identificadas presenta al menos una credencial asociada con dispositivos Fortinet expuestos.

La distribución geográfica de los hallazgos muestra una afectación amplia dentro del territorio nacional. Los registros corresponden a organismos ubicados en entidades como Estado de México, Jalisco, Guanajuato, Quintana Roo, Baja California, Puebla, Veracruz, Sonora, Zacatecas, San Luis Potosí, Tabasco, Nayarit, Chiapas, Yucatán y Nuevo León, además de dependencias de carácter federal.

Entre las instituciones federales identificadas se encuentran el Instituto Nacional para la Educación de los Adultos (INEA) y el Servicio de Información Agroalimentaria y Pesquera (SIAP), organismos que también aparecen relacionados con credenciales comprometidas de infraestructura Fortinet.

La exposición alcanza sectores estratégicos de la administración pública mexicana. Los registros involucran gobiernos estatales, ayuntamientos, fiscalías generales, poderes judiciales, secretarías de seguridad pública, instituciones de salud, organismos educativos, operadores de servicios públicos, centros estatales de control de confianza y dependencias federales.

Entre las organizaciones detectadas se encuentran el Gobierno del Estado de México, Gobierno de Jalisco, Gobierno de Guanajuato, Gobierno de Yucatán, Secretaría de Salud de Quintana Roo, Instituto Nacional para la Educación de los Adultos, Gobierno de Sonora, Centro Estatal de Control de Confianza de Chiapas, Gobierno de Guadalajara, Gobierno de Zacatecas, Fiscalía General del Estado de San Luis Potosí, Gobierno de Baja California Sur, Poder Judicial del Estado de Guanajuato, Ayuntamiento de Veracruz, Gobierno de Nayarit, Fiscalía General del Estado de Baja California, Poder Judicial del Estado de Puebla, Puentes Fronterizos, Tribunal Superior de Justicia de Tabasco, Supremo Tribunal de Justicia de Jalisco, Fiscalía General del Estado de Quintana Roo, Ayuntamiento de Tlalnepantla, Servicio de Información Agroalimentaria y Pesquera, SOAPAP Puebla, Secretaría de Seguridad Pública de Quintana Roo, COPOCYT, Ayuntamiento de Tecámac, Tribunal Electoral de Veracruz, Comisión de Conciliación Laboral de Jalisco, CHMH, Auditoría Superior del Estado de Baja California y el Gobierno de Nuevo León.

La exposición de credenciales relacionadas con dispositivos Fortinet representa un riesgo elevado debido a que estos equipos suelen funcionar como puntos de entrada para conexiones remotas mediante redes privadas virtuales (VPN). En una infraestructura gubernamental, estos dispositivos normalmente protegen el acceso hacia sistemas internos, aplicaciones institucionales, bases de datos y servicios críticos.

Si las credenciales comprometidas permanecen activas o fueron reutilizadas en otros sistemas, un atacante podría utilizarlas para ingresar de manera no autorizada a redes institucionales, aumentar sus privilegios dentro de la infraestructura, realizar movimientos laterales, extraer información confidencial, afectar servicios esenciales o desplegar ataques como ransomware.

El riesgo aumenta debido a que los dispositivos perimetrales, como los firewalls VPN, concentran gran cantidad de privilegios y visibilidad sobre la infraestructura tecnológica de una organización. Una cuenta administrativa comprometida podría permitir a un atacante modificar configuraciones, crear nuevos accesos, interceptar comunicaciones o establecer mecanismos de permanencia dentro de la red.

Ante estos hallazgos, la unidad de investigación de SILIKN recomienda que las instituciones involucradas realicen una revisión inmediata de sus dispositivos Fortinet y ejecuten acciones de contención.

Entre las principales medidas se encuentran verificar si los equipos FortiGate fueron vulnerables a CVE-2023–27997 (FortiBleed), confirmar que todos los dispositivos operen con versiones actualizadas de FortiOS, cambiar todas las credenciales administrativas y usuarios VPN asociados con los equipos potencialmente afectados, y revisar los registros históricos de autenticación para identificar accesos inusuales.

También se recomienda realizar análisis de indicadores de compromiso relacionados con campañas de explotación de FortiBleed, implementar autenticación multifactor (MFA) para todos los accesos remotos, revocar sesiones activas y certificados que pudieran haber sido expuestos, así como establecer monitoreo permanente sobre intentos de conexión sospechosos.

La exposición de credenciales Fortinet en instituciones gubernamentales mexicanas evidencia la importancia de fortalecer los procesos de gestión de vulnerabilidades, actualización tecnológica y monitoreo continuo. Aunque los registros identificados no representan una prueba definitiva de ataques exitosos contra cada organismo, sí muestran que información sensible asociada con infraestructura crítica pudo quedar expuesta.

La presencia de gobiernos estatales, fiscalías, poderes judiciales, municipios y organismos federales dentro de los hallazgos refleja la necesidad de mantener controles estrictos sobre los dispositivos que administran accesos remotos y protegerlos como elementos estratégicos de la seguridad nacional y operativa.

El caso FortiBleed confirma que la actualización oportuna de sistemas, la rotación constante de credenciales, el uso de autenticación multifactor y la vigilancia permanente de indicadores de compromiso son medidas esenciales para reducir la posibilidad de intrusiones y proteger la información administrada por las instituciones públicas mexicanas.

-Víctor Ruiz, fundador de SILIKN

Lo Más Reciente

Uno de cada 5 niños mexicanos pasa más de cuatro horas al día en internet

Los dispositivos digitales se han convertido en el principal...

La IA ya compra por ti: el nuevo desafío para el comercio electrónico

Durante los últimos años, la IA pasó de ser...

34% de los pagos en México ya es sin contacto

Los consumidores en México incorporan nuevas formas de pagos...

IA, nube y modernización de sistemas redefinen la competitividad empresarial en América Latina

La nube, la modernización de sistemas y la inteligencia...

Newsletter

Recibe lo último en noticias e información exclusiva.

Uno de cada 5 niños mexicanos pasa más de cuatro horas al día en internet

Los dispositivos digitales se han convertido en el principal espacio de entretenimiento para miles de niños mexicanos: ya sea para jugar, ver videos, comunicarse...

La IA ya compra por ti: el nuevo desafío para el comercio electrónico

Durante los últimos años, la IA pasó de ser una herramienta para convertirse en una aliada para redactar textos, crear imágenes y videos, traducir...

34% de los pagos en México ya es sin contacto

Los consumidores en México incorporan nuevas formas de pagos a sus hábitos cotidianos, pero muchos negocios que prestan servicios todavía dependen del efectivo. Más...