Saltar al contenido
Ransomware Response · Respuesta a incidentes de ransomware
Intel MX

[Intel MX] 2026-10-08 FortiBleed sigue activo y un 'rescatador' de ransomware acaba acusado

8 de octubre de 2026
  • sin-victimas-mx
  • ransomware
  • acceso-inicial
  • phishing
  • brecha
  • filtracion-datos
  • malware
  • credenciales
  • datos-personales
  • gobierno
  • retail
  • tecnologia
  • confianza-media

Firewalls tomados, registros de dominios vulnerados y un proveedor de recuperación que pagaba rescates a escondidas: hoy el riesgo está en lo que dabas por confiable.

Hoy no se registraron nuevas víctimas de ransomware en México. Aun así, el día deja advertencias que aplican directamente a las redes mexicanas. El FBI confirma que los ataques FortiBleed contra equipos FortiGate siguen en curso y dejan fuera a los propios administradores. Unos atacantes comprometieron a operadores de dominios de país (ccTLD) y obtuvieron certificados para dominios de Google. En Estados Unidos acusaron al dueño de una empresa de recuperación de ransomware de engañar a sus clientes. Completan la edición dos brechas con robo de datos personales (ASOS y los tribunales de Arizona), una campaña de criptominería contra servidores de IA expuestos, un nuevo bloqueo de adjuntos en Outlook y una condena de 40 años para el cofundador de Empire Market.

FortiBleed no se detiene: administradores fuera de sus propios FortiGate

El FBI advirtió que los ataques FortiBleed siguen activos. Van contra firewalls Fortinet FortiGate y gateways SSL VPN expuestos a internet, y una de sus consecuencias es que los administradores legítimos pierden el acceso a sus equipos [1]. Que la alerta venga de autoridades federales y no solo del fabricante indica que la campaña ya tiene impacto operativo. Mantener el firmware al día no basta para dar por cerrado el riesgo.

Comentario del editor: FortiGate es una de las plataformas perimetrales más comunes en empresas y dependencias mexicanas. Quien todavía tenga la interfaz de administración o la SSL VPN expuesta debe tratarla como posiblemente comprometida. Eso implica revisar las cuentas administrativas, los cambios de configuración y los accesos VPN recientes, y rotar credenciales, no solo confirmar que el firmware está al día.

Registros ccTLD vulnerados y certificados HTTPS falsos para Google

Unos atacantes obtuvieron certificados HTTPS no autorizados para varios dominios de Google. También secuestraron dominios bajo los ccTLD de Ghana, Samoa Americana y Sierra Leona. Para lograrlo comprometieron a operadores externos y modificaron registros DNS autoritativos [2].

Comentario del editor: El eslabón débil no fue Google, sino los operadores externos que administran la infraestructura de los registros de dominio. Toda organización depende de su registrador y de su proveedor de DNS: activar el bloqueo de registro, monitorear los registros de Certificate Transparency y vigilar los cambios en el DNS es prevención básica, no un lujo.

Acusan al CEO de MonsterCloud de pagar rescates en secreto

El dueño de MonsterCloud, empresa dedicada a la recuperación de ransomware, fue acusado de defraudar a víctimas de ransomware. Según la acusación, pagaba en secreto a los atacantes para conseguir los descifradores mientras aseguraba que recuperaba los datos con tecnología propia [3].

Comentario del editor: Una víctima que contrata a un tercero para no pagar el rescate puede terminar financiando al grupo criminal sin saberlo, con las implicaciones legales y de sanciones que eso conlleva. Al contratar respuesta a incidentes conviene exigir por contrato total transparencia sobre cualquier contacto o pago a los atacantes.

ASOS vincula su brecha a ingeniería social y robo de credenciales

La minorista de moda ASOS informa a los clientes afectados que el incidente de esta semana se debió a un ataque de ingeniería social con robo de credenciales, y confirma que los atacantes accedieron a ciertos datos personales [4].

Tribunales de Arizona: datos de más de 1.3 millones de personas robados

Los tribunales de Arizona informaron que los atacantes vulneraron el programa FARE (Fines/Fees and Restitution Enforcement). Se trata de un programa estatal para cobrar adeudos por infracciones de tránsito y delitos, y la intrusión expuso información de más de 1.3 millones de personas [5].

PoeLLM convierte servidores de IA expuestos en mineros y plataformas de ataque

Una campaña de criptominería usa el malware PoeLLM contra servicios de IA expuestos a internet. Los servidores comprometidos no solo minan: también se usan para escanear otras redes y lanzar nuevos exploits [6].

Comentario del editor: Los equipos de datos instalan servidores de inferencia con prisa y a menudo sin autenticación. Si nadie en seguridad tiene un inventario de esos servicios, es probable que algunos ya estén expuestos.

Outlook bloqueará adjuntos MSIX desde noviembre

Microsoft añadirá los archivos .msix y .msixbundle a la lista de adjuntos bloqueados en Outlook Web y en el nuevo cliente de Outlook para Windows a partir del próximo mes, ya que esos formatos se han usado en ataques [7].

40 años de prisión para el cofundador de Empire Market

El cofundador de Empire Market, uno de los mayores mercados de la dark web antes de su cierre, fue sentenciado a 40 años de prisión por facilitar 430 millones de dólares en transacciones ilegales entre 2018 y 2020 [8].

Referencias

  1. https://www.bleepingcomputer.com/news/security/fbi-ongoing-fortibleed-attacks-lock-out-fortigate-vpn-admins/
  2. https://www.bleepingcomputer.com/news/security/hackers-hijack-google-domains-after-breaching-cctld-registries/
  3. https://www.bleepingcomputer.com/news/security/ransomware-recovery-ceo-charged-over-secret-ransom-payments/
  4. https://www.bleepingcomputer.com/news/security/asos-links-data-breach-to-social-engineering-attack-credential-theft/
  5. https://therecord.media/arizona-courts-say-hackers-stole-info-on-over-1-million
  6. https://www.bleepingcomputer.com/news/security/poellm-malware-infects-exposed-ai-servers-in-cryptomining-attacks/
  7. https://www.bleepingcomputer.com/news/microsoft/microsoft-outlook-to-block-msix-attachments-used-in-attacks/
  8. https://www.bleepingcomputer.com/news/security/owner-of-empire-cybercrime-market-gets-40-years-in-prison/