Gunra Ransomware Exploits Fortinet and Schneider Electric Flaws to Breach Networks

Las agencias de ciberseguridad de Corea del Sur y Estados Unidos han emitido una advertencia conjunta sobre los ataques del ransomware Gunra, dirigidos a sectores de infraestructuras críticas y organizaciones a nivel mundial. Los objetivos incluyen servicios de salud pública, servicios financieros, servicios gubernamentales y organizaciones profesionales y sin fines de lucro.

"Gunra es otra variante en la tendencia actual de ataques de ransomware que causan disrupción y daño a organizaciones estadounidenses e internacionales", declaró Chris Butera, Director Ejecutivo Adjunto Interino de Ciberseguridad de CISA.

Los ataques que despliegan el ransomware han explotado fallas de seguridad en equipos expuestos a internet, como la vulnerabilidad CVE-2024-5559 en Schneider Electric PowerLogic P5 y la CVE-2025-24472 en Fortinet FortiOS y FortiProxy, para obtener acceso inicial. Luego despliegan Gunra bajo un modelo de doble extorsión que combina exfiltración y cifrado de datos, maximizando el impacto de sus acciones.

Las víctimas que se niegan a pagar dentro de cinco a siete días tienen sus datos publicados en un sitio de filtración de información. Según datos de Ransomware.Live, Gunra ha listado un total de 51 víctimas desde su aparición en abril de 2025, con la mayoría en Corea del Sur, Brasil, España, Tailandia y Hong Kong. Es notable que la mayoría de los objetivos se encuentran en Australia, Asia Oriental y Europa; solo se han reportado tres víctimas en Canadá y EE. UU. hasta ahora.

El investigador de seguridad Rakesh Krishnan señaló que "el grupo utiliza phishing como vector de ataque principal para entregar piezas maliciosas a sus objetivos y lleva a cabo negociaciones en un panel de chat con temática de WhatsApp". También destacó su capacidad para cifrar archivos enormes (hasta 9 TB) en un tiempo limitado mediante cifrado de flujo avanzado como Salsa20 o ChaCha20.

Se cree que la operación, derivada de Conti, lanzó un programa formal de afiliados Ransomware-as-a-Service (RaaS) en foros de la dark web en enero de 2026. Proporciona a los afiliados acceso a un panel de gestión, un constructor de ransomware configurable, cargas útiles de bloqueo multiplataforma y documentación estructurada para los afiliados.

El grupo ofrece variantes de su bloqueador tanto para Windows como para Linux, aunque un análisis de Breakglass Intelligence de marzo de 2026 identificó una "debilidad criptográfica catastrófica" en las compilaciones de Linux que hacía posible recuperar la clave de cifrado y acceder nuevamente a los archivos.

Según la Oficina Federal de Investigaciones de EE. UU. (FBI), Gunra ha adoptado nuevos alias de marca, como 'Golden Community', para expandir sus operaciones. Al mismo tiempo, busca monetizar su plataforma reclutando pentesters y hackers éticos como corredores de acceso inicial, ofreciéndoles una parte de las ganancias del rescate a cambio de acceso a redes empresariales.

Las cadenas de ataque aprovechan las bibliotecas Impacket, como 'psexec.py' y 'smbclient.py', para moverse lateralmente usando el protocolo SMB. Otra utilidad, 'secretsdump.py', se utiliza para realizar volcado de credenciales contra controladores de dominio comprometidos y extraer hashes de contraseñas de cuentas de usuario del archivo NTDS.

Para cubrir sus rastros, el grupo elimina registros de sistema y red, borra el historial de comandos y realiza principalmente actividades maliciosas y reconocimiento de infraestructura interna entre las 10 p.m. y las 6 a.m. La exfiltración de datos de Microsoft OneDrive y SharePoint se logra mediante un ejecutable llamado 'main.exe'.

En ciertos casos, los actores de amenaza han sido observados creando archivos comprimidos que contienen terabytes de datos y exfiltrándolos al servicio de intercambio de archivos MEGA. Además de recopilar documentos críticos para el negocio, el grupo se ha conectado a entornos de infraestructura de escritorio virtual (VDI) del personal de TI y ha recolectado documentos confidenciales con información de configuración del sistema y la red.

"Los actores de Gunra luego aprovecharon credenciales de servidores empresariales robadas de un servidor de control de acceso al sistema para desplegar ransomware y cifrar activos clave, incluyendo servidores de bases de datos y sistemas de almacenamiento en red (NAS)", dijo CISA.

En un caso detectado por la Agencia de Policía Nacional de Corea (KNPA), los atacantes manipularon la funcionalidad de control de tráfico de red de un dispositivo SSL-VPN para interceptar credenciales e información de sesión transmitidas por los usuarios que se autenticaban en un portal de autenticación VDI corporativo. Estas cookies de sesión robadas luego se usaron para realizar secuestro de sesión y suplantar a usuarios legítimos para acceder a la red interna.

Para evadir la autenticación multifactor (MFA), Gunra manipuló los archivos de procesamiento de autenticación en el servidor del portal VDI corporativo, permitiendo una autenticación exitosa cuando se ingresaba un valor específico de contraseña de un solo uso (OTP) designado por Gunra.

  • Obtener acceso a una cuenta de administrador de un dispositivo SSL-VPN explotando credenciales predeterminadas y luego descargando OpenSSH desde un servidor controlado por el atacante para establecer conexiones entre sistemas comprometidos y mantener persistencia en el entorno de la víctima.
  • Utilizar una cuenta no utilizada identificada en la consola administrativa web del SSL-VPN que tenía acceso tanto a internet como a la red corporativa interna, y modificar su configuración para eludir el requisito de cambio de contraseña obligatorio y vaciarla para actividades posteriores.
  • Acceder a un servidor de control de acceso al sistema Hiware a través de SSH desde un escritorio virtual comprometido y robar una clave de cifrado simétrica almacenada en el servidor para descifrar contraseñas de cuentas de servidores empresariales almacenadas en la base de datos y realizar volcado de credenciales de todas las cuentas asociadas.
  • Eliminar datos de respaldo y archivados en la infraestructura de respaldo tanto en el centro de datos primario como en el centro de recuperación de desastres antes y después del despliegue del ransomware.

La divulgación cobra importancia frente a un aviso reciente de Corea del Sur sobre una campaña cibernética orquestada por un grupo patrocinado por el estado no especificado durante 2025 hasta la primera mitad de 2026, explotando vulnerabilidades en un software de seguridad financiera no identificado para distribuir malware después de engañar a las víctimas para que visitaran URLs maliciosas mediante spear-phishing y técnicas de watering hole.

Interesantemente, algunos de estos incidentes también han involucrado la explotación de las mismas vulnerabilidades del software de seguridad financiera para desplegar el ransomware Gunra y exfiltrar información organizacional sensible. Algunos ataques de watering hole, según ENKI, también han explotado una vulnerabilidad de día cero en AnySign4PC, causando que el malware se instale y ejecute en sistemas con el software de firma de certificados instalado al acceder a la página web con el código de explotación. Algunas de las cargas útiles distribuidas incluyen Struggle (también conocido como SIGNBT 3.0) y Brandoor (también conocido como COPPERHEDGE), ambos conocidos por ser utilizados por el grupo Lazarus.

"Estas similitudes sugieren que aunque el grupo de amenazas patrocinado por el estado y el grupo de ransomware Gunra parecen ser actores de amenaza separados con diferentes objetivos finales, pueden haber compartido ciertas técnicas, herramientas e infraestructura o haber colaborado de manera limitada durante los ataques", dijo AhnLab.

Aunque los orígenes exactos de Gunra no están claros, este tipo de colaboración entre un grupo patrocinado por el estado norcoreano y un actor de ransomware no es inaudito. Ya en octubre de 2024, Palo Alto Networks Unit42 observó al subgrupo de Lazarus, Andariel, asociándose con el grupo de ransomware Play. Andariel tiene un historial de desplegar familias de ransomware personalizadas como SHATTEREDGLASS, Maui y H0lyGh0st. En los últimos meses, al grupo Lazarus y su conjunto de intrusiones relacionado Moonstone Sleet se les ha atribuido ataques contra entidades de Corea del Sur y Medio Oriente con ransomware Qilin y Medusa.

Para protegerse contra Gunra, se recomienda a las organizaciones mantener todos los sistemas operativos, software y firmware actualizados, priorizar el parcheo de vulnerabilidades conocidas explotadas en sistemas expuestos a internet, aplicar segmentación de red y asegurar que las copias de seguridad sean inmutables y estén almacenadas en una ubicación físicamente separada.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *