EE.UU. y Corea del Sur advierten sobre el ransomware Gunra dirigido a agencias gubernamentales

Aviso conjunto de seguridad

Las agencias federales de EE.UU. y la Agencia Nacional de Policía de Corea del Sur emitieron un aviso conjunto el lunes, alertando a organizaciones gubernamentales y de infraestructura crítica de todo el mundo sobre los ataques del ransomware Gunra. Este grupo utiliza una variante de malware basada en el código fuente filtrado del ransomware Conti, que se filtró en febrero de 2022, y ha atacado sectores como salud, servicios financieros y gobierno.

"Gunra surgió por primera vez en abril de 2025 como una variante sofisticada de doble extorsión derivada del código fuente filtrado del ransomware Conti1", dijeron las agencias autoras. "El FBI observó a los actores de Gunra intentando comunicarse directamente con el personal de gestión de las empresas víctimas por correo electrónico para solicitar pagos de rescate con un éxito limitado".

El grupo ha sido observado explotando firewalls de Fortinet para obtener acceso inicial, utilizando vulnerabilidades críticas como CVE-2024-55591 y CVE-2025-24472 en FortiOS y FortiProxy. También explotan fallas relacionadas con credenciales expuestas y el control de acceso Secure Shell (SSH) en puertas de enlace VPN expuestas a Internet. Aunque inicialmente se centraron en entornos Windows, han expandido sus operaciones a Linux desde mediados de 2025.

Desde enero de 2026, Gunra ha lanzado una plataforma dedicada de ransomware-como-servicio (RaaS) y ha comenzado a reclutar corredores de acceso inicial para expandir sus operaciones. El aviso menciona que han adoptado el alias de Golden Community para apoyar esta expansión y están reclutando activamente penetradores y hackers éticos como corredores de acceso inicial, ofreciendo una parte de las ganancias del rescate.

"Desde enero de 2026, Gunra lanzó un programa formal de afiliados RaaS en foros de la dark web, proporcionando a los afiliados acceso a un panel de gestión, un constructor de ransomware configurable, cargas útiles de bloqueo multiplataforma y documentación estructurada para afiliados", dice el aviso conjunto. "El FBI observó al grupo adoptando nuevos alias de marca (notablemente operando bajo el nombre de Golden Community) para apoyar esta expansión. Gunra ha comercializado aún más su plataforma reclutando activamente probadores de penetración y hackers éticos para que actúen como corredores de acceso inicial, ofreciendo una parte de las ganancias del rescate a cambio de acceso a redes empresariales".

Las agencias de EE.UU. y Corea del Sur recomiendan a los defensores de redes que parcheen las vulnerabilidades conocidas en sistemas expuestos a Internet lo antes posible, segmenten sus redes para restringir el movimiento lateral y realicen copias de seguridad de sus datos fuera de línea.

Este aviso conjunto sigue a otro emitido por la empresa surcoreana de ciberseguridad AhnLab, en colaboración con varias agencias gubernamentales de Corea del Sur, que expuso vínculos entre la banda de ransomware Gunra y el grupo Lazarus, un grupo de hackers respaldado por el Estado norcoreano.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *