Estados Unidos y Corea del Sur alertan de ataques de ransomware Gunra contra organismos públicos

Las autoridades de Estados Unidos y Corea del Sur instan a proteger sistemas públicos y de infraestructuras críticas frente a Gunra, un ransomware derivado de Conti que explota vulnerabilidades, credenciales expuestas y accesos SSH.

Amenazas
Estados Unidos y Corea del Sur alertan de ataques de ransomware Gunra contra organismos públicos

Las agencias federales de Estados Unidos y la National Policy Agency de Corea del Sur advirtieron el 11 de agosto de 2026 a organizaciones gubernamentales y de infraestructuras críticas de todo el mundo sobre los ataques del ransomware Gunra. En un aviso conjunto publicado el lunes, señalaron que el grupo dirige sus operaciones contra sectores como la sanidad y la salud pública, los servicios financieros y las administraciones públicas.

Gunra apareció por primera vez en abril de 2025 como una variante de ransomware de doble extorsión basada en el código fuente de Conti1, filtrado en febrero de 2022. Además de cifrar los sistemas, sus operadores amenazan con publicar los datos robados para presionar a las víctimas. El FBI observó que los actores de Gunra intentaban comunicarse directamente por correo electrónico con responsables de las empresas afectadas para solicitar el pago de los rescates, aunque con un éxito limitado.

Según el aviso, el grupo ha utilizado firewalls Fortinet para obtener un punto de entrada en las redes objetivo. Los ataques explotan dos vulnerabilidades críticas de autenticación, CVE-2024-55591 y CVE-2025-24472, presentes en los productos FortiOS y FortiProxy. La campaña también aprovecha fallos relacionados con la exposición de credenciales y con los controles de acceso de Secure Shell (SSH) en puertas de enlace VPN accesibles desde internet.

Las operaciones iniciales se centraron en entornos Windows, pero Gunra amplió posteriormente su alcance a campañas multiplataforma tras introducir una variante para Linux a mediados de 2025. Esta evolución permite al grupo atacar infraestructuras con sistemas operativos diferentes y amplía el conjunto de activos que pueden quedar afectados durante una intrusión.

Desde enero de 2026, Gunra opera además una plataforma de ransomware-as-a-service (RaaS) y ha comenzado a reclutar initial access brokers para ampliar sus actividades. El programa de afiliados ofrece acceso a un panel de gestión, un generador de ransomware configurable, cargas de bloqueo multiplataforma y documentación específica para los colaboradores.

El FBI indicó que el grupo ha adoptado nuevos alias de marca para respaldar esta expansión, entre ellos Golden Community. Gunra también ha comercializado su plataforma mediante la búsqueda activa de penetration testers y ethical hackers que actúen como initial access brokers. A cambio de una parte del rescate, estos colaboradores deben proporcionar acceso a redes empresariales.

Las autoridades estadounidenses y surcoreanas recomendaron a los responsables de las redes aplicar cuanto antes los parches correspondientes a vulnerabilidades explotadas conocidas en sistemas expuestos a internet. También aconsejaron segmentar las redes para limitar el movimiento lateral de los atacantes y mantener copias de seguridad offline de los datos.

La alerta conjunta llega después de otro aviso publicado por la empresa surcoreana de ciberseguridad AhnLab junto con varias agencias gubernamentales del país. Ese análisis expuso vínculos entre el grupo de ransomware Gunra y Lazarus Group, un grupo de ciberdelincuencia respaldado por el Estado de Corea del Norte.

Fuente: BleepingComputer.

Compartir

WhatsApp X Telegram Email