Las agencias federales de EE.UU. y la Agencia Nacional de Policía de Corea del Sur advirtieron a organizaciones gubernamentales y de infraestructura crítica de todo el mundo que aseguren sus sistemas contra los ataques del ransomware Gunra.

En un aviso conjunto emitido el lunes, las agencias indicaron que el grupo de ransomware utiliza una variante de malware basada en el código fuente del ransomware Conti que se filtró en febrero de 2022, en ataques dirigidos a una amplia gama de sectores industriales, desde la salud y la salud pública hasta servicios financieros y gubernamentales.

"Gunra surgió por primera vez en abril de 2025 como una variante sofisticada de doble extorsión derivada del código fuente filtrado del ransomware Conti1", dijeron las agencias autoras.
"El FBI observó a los actores de Gunra intentando comunicarse directamente con el personal de gestión de las empresas víctimas por correo electrónico para solicitar pagos de rescate con un éxito limitado".

Se ha observado que la banda de ransomware ataca firewalls de Fortinet para obtener acceso inicial a las redes de sus objetivos, utilizando exploits que apuntan a dos vulnerabilidades críticas de autenticación (CVE-2024-55591 y CVE-2025-24472) en los software FortiOS y FortiProxy.

Gunra también explota fallas de seguridad relacionadas con la exposición de credenciales y el control de acceso Secure Shell (SSH) en puertas de enlace VPN expuestas a Internet para obtener acceso remoto a los sistemas de las víctimas. Además, aunque sus ataques inicialmente se centraron en entornos Windows, los actores del ransomware se trasladaron a campañas multiplataforma después de introducir una variante para Linux a mediados de 2025.

Desde enero de 2026, Gunra ha lanzado también una plataforma dedicada de ransomware-como-servicio (RaaS) y ha comenzado a reclutar corredores de acceso inicial para expandir sus operaciones.

"Desde enero de 2026, Gunra lanzó un programa formal de afiliados RaaS en foros de la dark web, proporcionando a los afiliados acceso a un panel de gestión, un constructor de ransomware configurable, cargas útiles de bloqueo multiplataforma y documentación estructurada para afiliados", dice el aviso conjunto.
"El FBI observó al grupo adoptando nuevos alias de marca (notablemente operando bajo el nombre de Golden Community) para apoyar esta expansión. Gunra ha comercializado aún más su plataforma reclutando activamente probadores de penetración y hackers éticos para que actúen como corredores de acceso inicial, ofreciendo una parte de las ganancias del rescate a cambio de acceso a redes empresariales".

Las agencias de EE.UU. y Corea del Sur aconsejaron a los defensores de redes que parcheen las vulnerabilidades conocidas explotadas en los sistemas expuestos a Internet lo antes posible, segmenten sus redes para restringir el movimiento lateral y realicen copias de seguridad de sus datos fuera de línea.

Este aviso conjunto sigue a otro emitido por la empresa surcoreana de ciberseguridad AhnLab, en colaboración con varias agencias gubernamentales de Corea del Sur, que expuso vínculos entre la banda de ransomware Gunra y el grupo Lazarus, un grupo de hackers respaldado por el Estado norcoreano.

image
image
article image
article image