Por Canuto  

Agencias de EE. UU. y Corea del Sur alertan sobre el ransomware Gunra, que explota fallos en Fortinet para atacar hospitales, bancos y gobierno. Descubre cómo proteger tu infraestructura crítica de esta amenaza emergente.
***

  • Gunra explota CVE-2024-55591 y CVE-2025-24472 en Fortinet para acceder a redes y robar datos.
  • Opera como ransomware-como-servicio y realiza doble extorsión con negociación en Tor.
  • Recomiendan parchar cuanto antes, usar MFA, segmentar redes y mantener backups offline.


Según reportó The Register, las agencias estadounidenses y surcoreanas han emitido una advertencia conjunta sobre Gunra, una banda de ransomware que explota vulnerabilidades en Fortinet para atacar infraestructuras críticas.

El aviso, publicado el 11 de agosto de 2026, insta a los operadores a parchear sus sistemas de inmediato y a reforzar las defensas perimetrales frente a esta amenaza creciente.

Gunra: el nuevo ransomware-como-servicio

Gunra apareció por primera vez en 2025 y rápidamente se estableció como un operador significativo en el mundo del ransomware. A diferencia de otras bandas, opera bajo el modelo de ransomware-como-servicio (RaaS), donde desarrolladores de malware alquilan su infraestructura a afiliados que ejecutan los ataques.

Estos afiliados han atacado a organizaciones en sectores como salud, servicios financieros, gobierno, servicios profesionales y organizaciones sin fines de lucro, así como a infraestructuras críticas. El anuncio destaca que la banda utiliza técnicas de doble extorsión: roban datos y cifran los sistemas, exigiendo un rescate por el descifrado y por no publicar la información.

Trend Micro fue la primera firma de seguridad que detectó a Gunra en abril de 2025, inicialmente dirigido a sistemas Windows. Posteriormente, se descubrió una variante para Linux, lo que amplió su alcance a más plataformas.

La versión para Linux puede ejecutar hasta 100 hilos de cifrado en paralelo y admite cifrado parcial, lo que permite a los atacantes controlar cuánto de cada archivo se cifra. Además, las claves cifradas con RSA se almacenan en archivos de almacén de claves separados.

Los ataques de Gunra se han detectado en Turquía, Taiwán, Estados Unidos y Corea del Sur, según Trend Micro. Además, el sitio de filtraciones de la banda menciona víctimas en Brasil, Japón y Canadá, incluyendo empresas manufactureras, proveedores de salud, empresas de TI y despachos de abogados.

Vulnerabilidades críticas de Fortinet

Los afiliados de Gunra han explotado dos vulnerabilidades de omisión de autenticación en FortiOS y FortiProxy de Fortinet: CVE-2024-55591 y CVE-2025-24472. Estas fallas permiten obtener acceso administrativo a los dispositivos expuestos a internet sin pasar por la autenticación.

El aviso de las agencias resalta que los atacantes apuntan a equipos de firewall y VPN que están accesibles desde internet. Una vez dentro, los delincuentes pueden desplegar el ransomware y exfiltrar datos antes de cifrar los sistemas.

Se recomienda encarecidamente a las organizaciones que apliquen los parches de seguridad proporcionados por Fortinet lo antes posible. Además, deben asegurar las puertas de enlace VPN y el acceso RDP con autenticación multifactor.

La segmentación de redes y el mantenimiento de copias de seguridad inmutables y sin conexión son medidas esenciales para mitigar el impacto de un ataque exitoso. Las agencias también instan a monitorear activamente los sistemas expuestos para detectar señales de compromiso.

La explotación de vulnerabilidades conocidas es una táctica común en el ransomware, pero la velocidad con la que Gunra ha adoptado estas fallas demuestra su sofisticación operativa.

Doble extorsión y negociación en Tor

Gunra sigue el manual de doble extorsión: roba datos antes de cifrar y exige un rescate a cambio de un descifrador y la promesa de no publicar la información. Las negociaciones se llevan a cabo a través de un portal basado en Tor, lo que permite a los administradores de los sistemas comprometidos comunicarse con los atacantes.

Según el aviso, las víctimas tienen entre cinco y siete días para pagar antes de que los datos robados sean publicados en el sitio de filtraciones. Esta presión temporal es una estrategia deliberada para forzar decisiones rápidas.

El portal de negociación es un reflejo de la naturaleza profesionalizada del ransomware actual, con procesos definidos para gestionar las demandas. Algunas bandas incluso ofrecen soporte al cliente, y Gunra parece seguir esa tendencia.

La publicación de los datos robados en el sitio web de filtraciones es una amenaza adicional que busca aumentar la presión sobre las víctimas. Las organizaciones afectadas enfrentan no solo la pérdida de datos, sino también el riesgo de exposición pública de información sensible.

Las agencias recomiendan no pagar el rescate, ya que no garantiza la recuperación de los datos y financia futuras operaciones criminales. En su lugar, se sugiere contar con planes de respuesta a incidentes y restauración de sistemas.

Impacto y respuesta de las agencias

Chris Butera, director ejecutivo asistente interino de CISA para ciberseguridad, declaró: “Gunra es otra variante en la tendencia actual de ataques de ransomware que causan perturbaciones y daños a organizaciones estadounidenses e internacionales”.

La alerta conjunta incluye a la CISA, el FBI, la NSA, el Servicio Secreto de EE. UU., así como a agencias de Corea del Sur, lo que indica una colaboración internacional para abordar el problema. La participación de múltiples organismos refleja la seriedad del asunto.

Los objetivos han incluido infraestructuras críticas como hospitales, instituciones financieras y agencias gubernamentales, lo que eleva el riesgo de interrupciones de servicios esenciales. El impacto potencial no es solo financiero, sino también humano.

Además de las recomendaciones técnicas, las agencias instan a las organizaciones a prepararse para la posibilidad de un ataque. Esto incluye desarrollar y probar planes de respuesta a incidentes, así como mantener canales de comunicación con las autoridades.

La rápida expansión de Gunra en un corto período resalta la necesidad de una ciberseguridad proactiva y de la aplicación oportuna de parches. La colaboración entre el sector público y privado es clave para mitigar estas amenazas.

Estrategias de defensa recomendadas

Las agencias recomiendan a los operadores de infraestructuras críticas parchar las vulnerabilidades conocidas en los sistemas expuestos a internet. Esto incluye actualizar Fortinet FortiOS y FortiProxy a las versiones que corrigen CVE-2024-55591 y CVE-2025-24472.

Asegurar las puertas de enlace VPN y el acceso remoto con autenticación multifactor es otra medida esencial para evitar el acceso no autorizado. También se aconseja limitar la exposición de servicios administrativos a internet.

La segmentación de redes ayuda a contener el movimiento lateral de los atacantes dentro de la infraestructura. Mantener copias de seguridad inmutables fuera de línea garantiza que los datos puedan ser restaurados sin pagar rescate.

Además, se recomienda monitorear continuamente los sistemas en busca de indicadores de compromiso y mantener un inventario actualizado de dispositivos y sus versiones de software. La colaboración con proveedores de seguridad y el intercambio de información sobre amenazas son también fundamentales.

En última instancia, la resiliencia ante el ransomware requiere un enfoque integral que combine tecnología, procesos y capacitación del personal. La prevención es la primera línea de defensa.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín