19 de junio de 2026

Chile aprobó un cable submarino directo a China. La decisión desató un escándalo diplomático con EEUU en mitad de todo

Chile aprobó un cable submarino directo a China. La decisión desató un escándalo diplomático con EEUU en mitad de todo

Durante décadas, Chile ha intentado reducir su dependencia digital de Norteamérica. La llegada de China Mobile como alternativa parecía una solución a todos sus problemas con el tendido de un cable submarino desde Valparaíso a Hong Kong. Sin embargo, la cuestión ha desembocado en un tremendo lío geopolítico difícil de lidiar. Todo porque a Estados Unidos no le había gustado ni un pelo la jugada.

Independencia dependiente. Casi toda la infraestructura de cable submarino que conecta a Chile con el resto del mundo pasa por territorio estadounidense o está en manos de empresas tecnológicas norteamericanas como Google, Meta o Amazon. Cuando Chile buscó una ruta directa hacia Asia, encontró que la única opción viable pasaba por China. Y claro, eso encendió todas las alarmas en Washington.

Qué se estaba negociando. China Mobile, empresa de telecomunicaciones estatal china, presentó una propuesta de 500 millones de dólares para tender un cable submarino de unos 20.000 kilómetros entre la ciudad chilena de Concón y Hong Kong. El proyecto, denominado Chile-China Express, habría supuesto la primera conexión transpacífica de datos desde América Latina hacia Asia sin pasar por Norteamérica. El ministerio de Telecomunicaciones chileno aprobó la propuesta el pasado mes de enero.

La respuesta de Washington. Tal y como comparte Rest of World, dos días después de que Chile firmara el decreto de concesión, el ministerio lo anuló alegando "un error técnico". Según el medio, funcionarios chilenos habían sido convocados de urgencia a la embajada estadounidense en Santiago. Y el 20 de febrero, el Departamento de Estado revocó los visados del ministro de Transporte y Telecomunicaciones, Juan Carlos Muñoz, junto a otros dos altos cargos del sector.

La notificación oficial era que sus actuaciones habían "comprometido infraestructura crítica de telecomunicaciones y socavado la seguridad regional". Muñoz explicó a Rest of World que la sanción le impedía visitar un país clave para su trabajo y que había dañado su reputación.

Lo que Chile defendía. Desde la perspectiva de Chile, la evaluación del proyecto era un trámite ordinario. Jorge Heine, exdiplomático chileno, señalaba al medio que diversificar las fuentes de comunicación digital es esencial para evitar cortes provocados por tensiones geopolíticas. "El Departamento de Estado se adentró en un territorio inexplorado", contaba, al sancionar a funcionarios por hacer su trabajo dentro de la legalidad.

El nuevo presidente hereda el problema. El cambio de gobierno del 11 de marzo complicó aún más el escenario. El anterior presidente, Gabriel Boric, reconocía haber ordenado la retirada de la aprobación tras amenazas de Estados Unidos acerca de consecuencias a largo plazo. Su sucesor, el derechista José Antonio Kast, llegó al poder con la tarea envenenada de mantener las relaciones con China, su principal socio comercial, sin levantar ampollas a Estados Unidos (que es su principal inversor extranjero). Complicado.

El embajador estadounidense en Chile dejó claro poco después de la toma de posesión que el cable chino estaba "descartado".

La postura oficial se ha ido matizando. El gobierno de Kast contaba en un primer momento que el cable Humboldt de Google, que conectará Chile con Australia en 2027, hacía innecesario el proyecto de China. Pero más recientemente, fuentes del ejecutivo han reconocido que el proyecto de China Mobile "sigue siendo evaluado".

Pedro Huichalaf, investigador en ciberseguridad y exsecretario de telecomunicaciones, explicaba a Rest of World que para Chile "sigue teniendo sentido crear redundancia" con una ruta principal y una secundaria hacia Asia.

La trampa geopolítica. El cable de Google no resuelve del todo el problema. Y es que según apunta Heine, los acuerdos de inteligencia entre Estados Unidos y Australia implican que el tráfico de datos sudamericano hacia Asia-Pacífico seguirá bajo supervisión estadounidense. Y ya hay precedente sobre esto, pues tras las revelaciones de Edward Snowden sobre los programas de vigilancia global de la NSA, Brasil y la Unión Europea aceleraron el despliegue del cable EllaLink para conectarse directamente y evitar el paso por Norteamérica.

Cómo queda el tablero. China lleva años expandiendo su presencia digital en América Latina. Y es que el país opera redes 5G y centros de datos en México, Brasil, Chile, Perú y Argentina a través de empresas como China Telecom, Huawei, ZTE y Alibaba Cloud. Brasil, por su parte, está impulsando un cable propio de 35.000 kilómetros que conectaría con China, India, Rusia y Sudáfrica.

Washington observa cada uno de estos movimientos como una amenaza a su influencia en el hemisferio. De hecho, tal y como destaca el medio, la llamada Doctrina Donroe del gobierno Trump formaliza esa postura no permitiendo que "adversarios extranjeros" usen el comercio como palanca para controlar infraestructura crítica en la región.

Y a largo plazo. Tal y como apunta Rest of World, la salida más sólida para Chile no pasa por elegir entre Washington y Pekín, sino por reducir la dependencia de ambos. Aisén Etcheverry, exministra de Ciencia y Tecnología del gobierno Boric y consultora tecnológica, contaba al medio que "América Latina ha construido relaciones duraderas con una amplia variedad de socios. Aunque esto aporta resiliencia, no es suficiente. Desarrollar capacidades propias debe ser una prioridad".

Imagen de portada | aboodi vesakaran y generación por IA con Gemini

En Xataka | De la debacle del mercado de las memorias emerge una salvación inesperada para el usuario final: los chips chinos

-
La noticia Chile aprobó un cable submarino directo a China. La decisión desató un escándalo diplomático con EEUU en mitad de todo fue publicada originalmente en Xataka por Antonio Vallejo .



☞ El artículo completo original de Antonio Vallejo lo puedes ver aquí

Antes en las reuniones del G7 los focos eran para los líderes mundiales. Ahora los protagonistas son Amodei, Altman y Hassabis

Antes en las reuniones del G7 los focos eran para los líderes mundiales. Ahora los protagonistas son Amodei, Altman y Hassabis

Esta semana se ha celebrado la edición número 52 de la cumbre del G7. Los representantes de las siete mayores potencias mundiales debatieron sobre Ucrania, Oriente Medio, o tierras raras, como se esperaba. Lo que no se esperaba tanto es que los vedaderos protagonistas del evento no fueran esos líderes mundiales, sino los directivos de Anthropic, OpenAI, Google o Mistral que participaron en el otro gran debate de nuestro tiempo: el futuro de la IA.

El poder cambia (un poco) de manos. Jessica Brandt, del Consejo de Relaciones Extranjeras (CFR) —think tank estadounidense— definió la situación con una frase contuntende: "Estamos viendo un cambio en quién consigue un asiento en la mesa, y una señal de dónde se asienta el poder". 

Invitados de excepción. Esta experta comentaba cómo hoy en día los estados necesitan tener como aliadas a las empresas de IA. Lo que ha pasado con Anthropic y el Pentágono primero y con Claude Fable 5 después demuestran cómo la IA se ha convertido en un arma para los gobiernos de los países. Una de la que nadie quiere prescindir, así que los líderes de las principales empresas occidentales de IA han sido invitados para contribuir a un debate que se ha convertido en crucial de cara al futuro.

El cortejo de Amodei, Altman y Hassabis. Sam Altman (CEO de OpenAI), Dario Amodei (CEO de Anthropic) y Demis Hassabis (CEO de Google DeepMind) fueron los tres grandes destacados de un grupo de directivos tecnológicos entre los que también estaba Arthur Mensch, CEO de la startup francesa Mistral o Alexandr Wang, máximo responsable de IA en Meta. Los líderes mundiales cortejaron a estos directivos: Narendra Modi, primer ministro de India, se reunió con Mensch, por ejemplo, y Amodei lo hizo con Macron, y Hassabis, Altman y el citado Amodei formaron parte de una comida de trabajo en la que estaban entre otros Donald Trump o Emmanuel Macron.

Dependencia tecnológica. La situación refleja una realidad palpable: los líderes del G7 se reúnen para cerrar todo tipo de acuerdos geopolíticos, pero dependen por completo de la infraestructura privada y del hardware y software de las grandes tecnológicas. Los máximos mandatarios tienen claro que hay que llevarse bien con estas empresas, pero el equilibrio de poder es ciertamente delicado: el reciente veto de EEUU a Fable 5 es una demostración. ¿Pueden los países apropiarse de la tecnología de sus empresas y controlarla?

La IA como arma. Los anuncios recientes de modelos de IA con capacidades de ciberseguridad avanzadas como Claude Mythos Preview y Mythos 5 o GPT-5.5 Cyber han hecho que empresas y gobiernos se  preocupen notabemente. Europa, por ejemplo, ya se quejó de haber sido dejada a un lado cuando Anthropic permitió a algunas empresas utilizar Mythos Preview. 

EEUU va a la suya. Emerson Brooking, socio del Atlantic Council, explicó en CNBC cómo los controles de exportación sobre los modelos de Anthropic "lo han cambiado todo". Y añadió que 

"Varios paíes del G7 han aludido previamente a la necesidad de inversiones soberanas en IA, pero siempre se había asumido que éstas tendrían lugar de forma conjunta al aceso a la pila tecnológica de EEUU. Ahora EEUU ha indicado su voluntad de cortar acceso a su tecnología de IA tanto al G7 como incluso a sus tratados con potencias aliadas".

¿Empresas por encima de gobiernos? Los modelos de IA avanzados se están convirtiendo por derecho propio en uno de los recursos más ansiados y deseados por parte ya no solo de empresas, sino de gobiernos que están dándose cuenta de lo que está en juego. El panorama geopolítico mundial ya se enfrentó a una situación similar con el desarrollo de armas nucleares: solo algunos países pueden fabricarla y desplegarla. 

Brecha digital en el horizonte. La IA es más difusa, porque los modelos (sobre todo, los abiertos) se filtran, se copian y de ellos surgen versiones derivadas. Pero una cosa es cierta: los centros de datos sobre los que se ejecutan esos modelos están mayoritariamente bajo el control de empresas de EEUU y China. La energía nuclear ofreció disuasión, pero la IA puede generar una brecha digital enorme entre quienes la controlan y quienes solo pueden aspirar a usarla.

En Xataka | Claude Fable 5 ha dejado muy claro cuál es el gran problema que afronta Europa: la IA es un arma y ella no tiene ninguna

-
La noticia Antes en las reuniones del G7 los focos eran para los líderes mundiales. Ahora los protagonistas son Amodei, Altman y Hassabis fue publicada originalmente en Xataka por Javier Pastor .



☞ El artículo completo original de Javier Pastor lo puedes ver aquí

Sudar a chorros no significa entrenar mejor. Los fisiólogos tienen una mala noticia para el mito del verano: “prepárate para ir más despacio”

Sudar a chorros no significa entrenar mejor. Los fisiólogos tienen una mala noticia para el mito del verano: “prepárate para ir más despacio”

En los Juegos Olímpicos de 1904, los organizadores quisieron demostrar que beber poca agua mejoraba el rendimiento. Lo que hicieron fue diseñar un maratón con apenas un punto oficial de hidratación bajo 32 grados. El experimento acabó con corredores colapsando, alucinaciones y uno de los ganadores cruzando la meta prácticamente sostenido. Más de un siglo después, el calor sigue recordando la misma lección: sudar no es fuerza, es supervivencia.

El gran mito del verano. Cada verano vuelve la misma imagen: corredores empapados, camisetas pegadas al cuerpo y la sensación de que cuanto más sudas, más estás aprovechando el entrenamiento. Ocurre que la fisiología dice otra cosa. Sudar mucho no es una medalla ni una medida exacta del esfuerzo. 

En el New York Times la fisióloga Mindy Millard-Stafford lo resume con claridad: “No puedes comparar la tasa de sudor de una persona con la de otra y decir que esa persona ha trabajado más duro”. La cantidad de sudor tiene más que ver con genética, ambiente y adaptación que con rendimiento puro. La mala noticia para el mito veraniego es simple: acabar chorreando no significa entrenar mejor.

Sweat Drips Down The Face Of A Us Army Reserve Soldier Abd8c5 1024

El sudor es supervivencia, no rendimiento. Lo primero que hay que entender es qué hace realmente el sudor. El médico deportivo Michael Fredericson recordaba que “es la forma que tiene el cuerpo de mantener la temperatura bajo control”. 

No es energía extra saliendo del cuerpo ni una señal de quema superior de calorías. Es un mecanismo de emergencia térmica. Cuando el calor aprieta o el ejercicio sube de intensidad, el cerebro activa las glándulas sudoríparas para enfriar la máquina. Lo que parece una señal de potencia es, en realidad, una señal de regulación.

No todos sudan igual. Aquí está una de las claves que desmonta muchas comparaciones. Dos personas pueden hacer exactamente el mismo entrenamiento y terminar en estados radicalmente distintos. A este respuecto, Fredericson insistía en el medio: “Incluso entre atletas serios, no hay dos personas que suden igual”. 

La humedad, el viento, el sol, la ropa y hasta la concentración de sal cambian por completo la ecuación. Puedes sudar más en una clase cerrada y húmeda que en una salida dura al aire libre, y eso no significa que el esfuerzo haya sido mayor. Significa que el entorno te está exigiendo refrigerarte más.

La adaptación también cambia el cuerpo. El cuerpo aprende. Quien entrena de forma constante con calor empieza a sudar antes, más repartido y de forma más eficiente. El fisiólogo W. Larry Kenney explica que con la aclimatación las glándulas producen un sudor más diluido y que evapora mejor. 

Dicho de otra forma, eso significa que un deportista adaptado puede parecer que suda más, pero en realidad está funcionando mejor. El sudor, por tanto, no solo no mide intensidad: a veces mide experiencia biológica.

El punto donde el cuerpo empieza a pagar. El problema empieza cuando esa refrigeración cuesta demasiado. Con calor intenso se puede perder más de un litro de líquido por hora y, en sesiones largas, entre un 2% y un 6% del peso corporal. 

Ese 2% es un umbral importante, porque ahí empiezan a caer tanto el rendimiento físico como la capacidad cognitiva. Ya no es solo cansancio; es peor toma de decisiones, menos coordinación y más riesgo cardiovascular. El sudor deja de ser un aliado y empieza a convertirse en factura. 

La métrica que importa de verdad. Si el sudor no sirve para medir intensidad, hay que mirar otra cosa: la frecuencia cardíaca. El cardiólogo deportivo Sean Swearingen recuerda que es un indicador mucho más fiable y que, con calor, se dispara antes. La recomendación es sencilla pero claramente incómoda: mantener pulsaciones habituales, aunque eso obligue a bajar ritmo o recortar distancia. 

De hecho, es ahí cuando llega la frase que lo condensa todo. Millard-Stafford lo cuenta sin rodeos: Deja el ego en la puerta y prepárate para empezar más despacio”. Posiblemente esa sea la verdadera lección del verano: entrenar mejor muchas veces significa aceptar que hay días en los que ir más lento es exactamente lo correcto.

Imagen | Wikimedia, NARA

En Xataka | Los expertos en longevidad lo tienen claro: "120 minutos de fuerza a la semana están asociados con una mortalidad más baja"

En Xataka | Los entrenadores coinciden: "Ni trotar ni caminar rápido, basta hacer un paseo de abuelo cinco días a la semana para quemar 78.000 calorías al año"

-
La noticia Sudar a chorros no significa entrenar mejor. Los fisiólogos tienen una mala noticia para el mito del verano: “prepárate para ir más despacio” fue publicada originalmente en Xataka por Miguel Jorge .



☞ El artículo completo original de Miguel Jorge lo puedes ver aquí

Escuchar el océano para protegerlo: la investigación del Dr. Iván Hinojosa sobre los sonidos que revelan la salud de los ecosistemas marinos

Académico de la Facultad de Ciencias UCSC e investigador de CIBAS estudia cómo los sonidos naturales y de origen humano influyen en los ecosistemas marinos, generando conocimiento que aporta a la conservación de la biodiversidad y al desarrollo sustentable de las comunidades costeras.

El océano es un espacio lleno de sonidos. Desde las vocalizaciones de peces y mamíferos marinos hasta el ruido generado por actividades humanas, el ambiente submarino conforma un complejo paisaje sonoro que influye en la vida de numerosas especies. Comprender estos procesos es una de las principales motivaciones del Dr. Iván Hinojosa, académico de la Facultad de Ciencias de la Universidad Católica de la Santísima Concepción (UCSC) e investigador del Centro de Investigación en Biodiversidad y Ambientes Sustentables (CIBAS), donde además integra su Comité Académico.

A través de estudios que combinan observaciones en terreno, buceo científico, experimentación y colaboración interdisciplinaria, el investigador busca comprender cómo funcionan las comunidades marinas y cómo responden a los cambios ambientales y a las actividades humanas.

Bucear para descubrir patrones en la naturaleza

Gran parte del trabajo del Dr. Hinojosa se desarrolla bajo el mar. Mediante el buceo científico realiza observaciones directas de organismos y comunidades marinas, información que posteriormente permite formular nuevas preguntas de investigación.

“Lo que hago es bucear, aplicar métodos cuantitativos para hacer observaciones y, en base a esas observaciones, voy formulando hipótesis que después someto a pruebas en trabajos de laboratorio o experimentos en terreno”, explica.

Este enfoque le ha permitido abordar diversas interrogantes relacionadas con la biodiversidad marina, las interacciones ecológicas y las transformaciones que experimentan los ecosistemas costeros.

Una de sus principales líneas de investigación se centra en el estudio del ruido antropogénico submarino, es decir, los sonidos generados por actividades humanas como el tránsito de embarcaciones, la operación portuaria y otras intervenciones que modifican el ambiente acústico marino.

Dr. Iván Hinojosa y equipo.

A través de distintos proyectos, el investigador y su equipo evalúan cómo este fenómeno afecta a organismos de diversos niveles de la cadena ecológica, desde el plancton hasta grandes mamíferos marinos.

“Estamos viendo desde el plancton hasta las grandes ballenas cuál es el efecto del ruido antropogénico sobre una diversidad de especies, con distintos experimentos en terreno, en laboratorio y colaboraciones con profesionales de distintos lados”, señala.

Entre las investigaciones que desarrolla destacan estudios con cetáceos en Caleta Chañaral de Aceituno, así como experimentos que analizan los efectos del ruido sobre larvas de erizos, nudibranquios y choritos, evaluando variables como mortalidad, asentamiento y comportamiento.

Los resultados obtenidos buscan aportar evidencia científica para fortalecer la toma de decisiones y el diseño de políticas públicas orientadas a la conservación de los ecosistemas marinos.

Descifrando el paisaje sonoro del océano

Además de estudiar los efectos del ruido generado por las actividades humanas, el Dr. Hinojosa busca comprender los sonidos naturales producidos por los organismos marinos.

Aunque se sabe que numerosas especies de peces generan vocalizaciones, aún existe escasa información sobre cuáles son los organismos responsables de gran parte de los sonidos que se registran en el océano.

“Uno bajo el mar se encuentra con muchas vocalizaciones de peces. Los peces tienen coros nocturnos, igual que las aves en el bosque. Vocalizan mucho al atardecer y al amanecer, pero no sabemos cuáles especies son las que están haciendo esos sonidos”, comenta.

Para responder estas interrogantes, desarrolla investigaciones en bioacústica marina junto a estudiantes y colaboradores nacionales e internacionales, incorporando nuevas tecnologías que permitan identificar especies a partir de sus señales acústicas.

Biodiversidad y desarrollo sustentable

Otra de las áreas que concentra el interés del investigador es comprender por qué ciertas especies nativas experimentan aumentos significativos en su abundancia y qué oportunidades pueden surgir a partir de estos cambios ecológicos.

Su trabajo busca identificar las causas de estos fenómenos y evaluar cómo las comunidades humanas pueden beneficiarse de manera sustentable de estos recursos.

“Estamos viendo que hay especies nativas que, por algún motivo, están aumentando su abundancia de manera dramática. La idea es entender por qué ocurre eso y cómo podemos, como humanos, aprovechar esa gran abundancia”, explica.

Dr. Iván Hinojosa

Este enfoque se vincula directamente con la misión de CIBAS, orientada a generar conocimiento sobre biodiversidad y sustentabilidad, promoviendo soluciones que contribuyan al bienestar de las comunidades costeras.

“Toda esta línea se junta con CIBAS justamente porque primero busca comprender la biodiversidad y luego ver cómo esos patrones pueden ayudar al desarrollo sostenible y sustentable de las comunidades costeras”, sostiene.

Actualmente, el investigador espera ampliar las aplicaciones de la acústica ambiental hacia ecosistemas de agua dulce, explorando lagos, ríos y humedales del centro-sur de Chile.

Entre las iniciativas en desarrollo se encuentran estudios de bioacústica en peces de agua dulce y proyectos de monitoreo del paisaje sonoro en humedales, incluyendo trabajo colaborativo con comunidades locales.

“Queremos ver qué es lo que se escucha en lagos y ríos, entender esas señales y utilizar la acústica como una herramienta para estudiar la biodiversidad”, comenta.

A través de estas investigaciones, el Dr. Hinojosa contribuye a fortalecer una de las áreas emergentes de la ecología marina: la bioacústica. Desde CIBAS y la Facultad de Ciencias UCSC, su trabajo busca generar conocimiento científico que permita comprender mejor la biodiversidad acuática y aportar soluciones basadas en evidencia para la conservación y el desarrollo sustentable de los territorios.

La entrada Escuchar el océano para protegerlo: la investigación del Dr. Iván Hinojosa sobre los sonidos que revelan la salud de los ecosistemas marinos se publicó primero en Revista Ecociencias.



☞ El artículo completo original de Revista Ecociencias lo puedes ver aquí

FortiBleed: 73.932 firewalls de Fortinet comprometidos con credenciales verificadas aún válidas

FortiBleed: 73.932 firewalls de Fortinet comprometidos con credenciales verificadas aún válidas

Un grupo de investigadores de ciberseguridad ha descubierto y publicado una base de datos con credenciales verificadas de 73.932 firewalls Fortinet/FortiGate en 194 países, incluyendo accesos de administrador y VPN que siguen siendo válidos a fecha de publicación. El hallazgo lo denominó FortiBleed el investigador Bob Diachenko, y la firma Hudson Rock analizó el dataset completo confirmando que más de 30.791 de las credenciales son funcionales en este momento. La investigación independiente de Kevin Beaumont determinó que el conjunto afecta a aproximadamente el 50% de todos los firewalls Fortinet accesibles por internet según los índices de Shodan. Lo reporta TheNextWeb el 17 de junio. Entre las organizaciones presentes en el dataset, según Hudson Rock: Chevron, Samsung, Foxconn, Comcast, AT&T, Mercedes-Benz, Toyota, Siemens, Lenovo, PwC, Accenture, Oracle y agencias gubernamentales de varios países.

Cómo funciona FortiBleed y por qué no hay zero-day

Lo más llamativo de FortiBleed es lo que no hay: ninguna nueva vulnerabilidad zero-day. SOCRadar, que analizó el dataset de forma independiente, confirmó que no encontró evidencias de que se explotara ningún fallo desconocido en Fortinet para obtener las credenciales. Lo que hay es, en palabras de Waseem Ahmed, jefe de ingeniería de Secure.com, «un fallo de higiene de credenciales a escala civilizacional.»

Los atacantes usaron dos fuentes de credenciales. La primera: bases de datos de credenciales de Fortinet filtradas en incidentes previos (el dump de 2021 con casi 500.000 cuentas FortiGate VPN y la filtración del Belsen Group en enero de 2025 con 15.000 configuraciones de dispositivos). Muchas organizaciones nunca rotaron esas contraseñas. La segunda fuente: credenciales capturadas por malware tipo infostealer instalado en los endpoints de los usuarios, que captura contraseñas en texto claro antes de que se aplique ningún cifrado. La complejidad de la contraseña es irrelevante contra un infostealer.

Con esas dos listas, el grupo —con infraestructura que apunta a actores rusohablantes según Diachenko— ejecutó aproximadamente 1.160 millones de intentos de credenciales contra 320.777 objetivos FortiGate. En paralelo, la misma infraestructura ejecutó 2.100 millones de intentos de fuerza bruta contra sistemas Microsoft SQL Server, lo que confirma que FortiBleed no es una operación específica contra Fortinet sino una campaña de acceso inicial broad-spectrum.

La ola de brechas que afectó a grandes marcas europeas en 2026 sigue el mismo patrón de explotación de credenciales previamente comprometidas. La diferencia con FortiBleed es la escala: donde Rituals afectó a una empresa, aquí el impacto es sobre decenas de miles de organizaciones simultáneamente.

El aspecto técnico que multiplica el impacto

Hay un detalle técnico que explica por qué tantos dispositivos son vulnerables incluso después de actualizaciones de FortiOS. Fortinet introdujo en las versiones 7.2.11, 7.4.8 y 7.6.1 un sistema de hashing de contraseñas más robusto (PBKDF2) para reemplazar el antiguo SHA-256. Pero cuando un dispositivo se actualiza desde una versión anterior, las contraseñas existentes de los administradores permanecen almacenadas en SHA-256 hasta que ese administrador haga login tras la actualización. Si nadie inicia sesión, el hash débil permanece indefinidamente. Los atacantes extrajeron archivos de configuración de los dispositivos y rompieron los hashes SHA-256 usando clústeres de 45 GPUs (infraestructura Hashtopolis), obteniendo las contraseñas en texto claro.

Los ataques con herramientas de IA que automatizaron el compromiso de agencias gubernamentales en México en 2026 ilustran cómo la IA reduce la barrera de entrada para ataques sofisticados. FortiBleed no usa IA directamente, pero sí automatización masiva y pipelines de compromiso industrializados que comparten la misma filosofía.

La lista de afectados incluye un endpoint VPN de la industria de defensa, lo que sugiere que las ambiciones del grupo van más allá de lo puramente económico y podrían incluir espionaje industrial o gubernamental. Los ataques DDoS contra el Parlamento Europeo de 2022 mostraron que la infraestructura pública también es objetivo prioritario; FortiBleed apunta a la capa de acceso que hace posible ese tipo de intrusión sostenida.

Mi valoración

Lo que más me convence de este análisis es la clareza de la lección: FortiBleed no necesitó ninguna vulnerabilidad nueva para comprometer el 50% de los firewalls Fortinet con acceso a internet. Solo necesitó que las organizaciones no rotaran sus contraseñas después de brechas previas conocidas.

Lo que más me preocupa es la segunda capa de la campaña: los atacantes no solo roban credenciales, también usan el acceso al firewall para monitorizar el tráfico que pasa por él y capturar más credenciales en tiempo real. Una vez dentro, se convierten en un punto de escucha permanente.

Lo más estructuralmente significativo es la organización del dataset: está estructurado por sector, ingresos y tamaño de empresa. Eso no es una filtración aleatoria; es un inventario comercial preparado para vender acceso inicial a compradores que quieren filtrar por tipo de objetivo.

La pregunta a 12 meses no es si habrá más incidentes derivados de FortiBleed sino cuántos, y si Fortinet refuerza suficientemente los requisitos de rotación forzada de credenciales en sus próximas versiones. Mi predicción: veremos al menos un incident de ransomware de alto impacto directamente atribuible a credenciales del dataset FortiBleed antes de finales de 2026.

Preguntas frecuentes

¿Cómo puedo saber si mi organización aparece en el dataset FortiBleed?

Hudson Rock publicó una herramienta gratuita de búsqueda (FortiBleed lookup portal) donde las organizaciones pueden introducir su dominio para verificar si aparece en el dataset. Si aparece, debe asumir que las credenciales están en manos criminales y actuar de inmediato: rotación de todas las contraseñas de admin y VPN, habilitación de MFA, revisión de logs.

¿Hay que actualizar FortiOS para estar protegido?

Actualizar a una versión con PBKDF2 (FortiOS 7.2.11, 7.4.8 o 7.6.1 y superiores) es necesario pero no suficiente. Tras la actualización, cada administrador debe hacer login activamente para que el sistema migre su hash a PBKDF2. Sin ese login, el hash SHA-256 débil permanece almacenado aunque el firmware sea moderno.

¿A quién afecta principalmente el dataset FortiBleed?

El dataset cubre organizaciones de todos los sectores y tamaños en 194 países, con alta concentración en India, Estados Unidos, Taiwán, México, Turquía, Tailandia, Colombia, Malasia, Chile y Emiratos Árabes Unidos. Las organizaciones más grandes e importantes son las más atractivas para los compradores de acceso inicial, pero la escala del dataset significa que organizaciones medianas también están expuestas.




☞ El artículo completo original de Natalia Polo lo puedes ver aquí