Exposición y amenazas
La exposición no empieza cuando se publica
En enero de 2025 se publicaron gratis las configuraciones de unos 15,000 firewalls. Se habían tomado en 2022. Qué dice eso sobre el reloj que casi nadie mide.
Publicado 29 de enero de 2025 · Actualizado 1 de septiembre de 2026
El 14 de enero de 2025 un grupo que se hacía llamar Belsen Group publicó en un sitio de Tor, gratis y sin condiciones, archivos de configuración y credenciales de VPN de alrededor de 15,000 dispositivos FortiGate, organizados por país. El investigador Kevin Beaumont verificó que los datos eran auténticos cruzándolos con dispositivos visibles en Shodan.
El dato que importa no es ese. Es el otro: esa información se había recolectado en octubre de 2022, aprovechando CVE-2022-40684, una omisión de autenticación que Fortinet había reportado ese mismo mes. Entre el día en que los datos se tomaron y el día en que se publicaron pasaron más de dos años.
Los dos relojes
Casi todo el mundo mide un solo reloj: el que arranca cuando aparece la noticia. Es el que dispara las juntas, los correos internos y la revisión de urgencia. Pero hay otro que arrancó mucho antes y que nadie miró, porque no hizo ruido: el que empezó el día en que alguien entró.
En medio de esos dos relojes hay un periodo en el que la organización se comporta como si no pasara nada — y tiene razones para creerlo, porque no pasó nada visible. Las decisiones que se toman en ese periodo son las que después importan: qué credenciales se rotaron, qué reglas se revisaron, qué accesos se dieron de baja.
Por qué una configuración vieja sigue sirviendo
La intuición dice que un archivo de hace dos años ya no vale. Con una configuración de firewall, la intuición falla, y por una razón muy simple: las reglas de un firewall casi no cambian. Se escriben una vez, se ajustan cuando algo se rompe y se quedan ahí. Nadie las reescribe por gusto.
Eso significa que un archivo de 2022 probablemente describa bien la red de 2025: qué está publicado y qué no, cómo está segmentada, por dónde entra el soporte remoto, qué usuarios de administración existen. Aunque cada contraseña se hubiera cambiado, el mapa sigue siendo válido. Y un mapa ahorra la parte lenta de un ataque, que es averiguar dónde está uno.
Qué se hace con esto
- 1
Tratar toda configuración como si contuviera credenciales
Porque casi siempre las contiene, y porque se comparte con la ligereza de un archivo técnico: por correo, en un ticket, en un repositorio interno. La regla práctica es que un archivo de configuración se maneja con el mismo cuidado que una contraseña.
- 2
Rotar por fecha, no por sospecha
Si una credencial era válida en la ventana en que un equipo pudo estar comprometido, se rota — aunque nada indique que se usó. El criterio de «no hay evidencia de uso indebido» es tranquilizador y no es un criterio: la evidencia aparece después.
- 3
Saber qué se ve desde afuera, y desde cuándo
Cuál es tu superficie expuesta hoy: qué puertos, qué paneles de administración, qué certificados, qué subdominios olvidados. Es la lista que un programa automático arma de ti en minutos y que casi ninguna organización tiene de sí misma.
- 4
Vigilar tu propio nombre en filtraciones ajenas
Tus dominios y tus correos aparecen en volcados de terceros con los que nunca tuviste relación directa. Enterarte por la prensa, veinte meses después, es la forma cara de enterarte.
Dónde encajamos nosotros
Los puntos 3 y 4 son dos módulos de nuestra plataforma: Superficie de Ataque arma desde afuera el inventario de lo que tienes publicado, y Exposición en Brechas vigila la aparición de tus dominios y correos en filtraciones conocidas. Los dos van dentro de la misma suscripción que los otros seis módulos.
Se prueban 30 días, sin tarjeta, y no hay nada que instalar: la primera vista sale de registros públicos que cualquiera puede consultar — solo que nadie los revisa de forma sistemática. Si lo que tienes enfrente no es una revisión sino un incidente, escríbenos — eso no se atiende con una prueba.
Fuentes
- Kevin Beaumont, DoublePulsar (2025) — análisis original de la filtración
- SecurityWeek (2025) — «Data From 15,000 Fortinet Firewalls Leaked by Hackers»
- The Register (2025) — respuesta de Fortinet sobre el alcance de la filtración
Toda cifra externa de este artículo lleva su fuente. Si un dato no se puede verificar, no lo publicamos.