TheVortiq
Empresas

Gunra: nuevo ransomware explota fallos de Fortinet contra infraestructuras críticas

Agencias de EE.UU. y Corea del Sur alertan sobre la rápida expansión de Gunra, que ya opera como RaaS y ha comprometido sectores clave mediante vulnerabilidades conocidas.

14 de agosto de 2026 · 4 min de lectura

padlock on laptop with light trails
Foto de FlyD en Unsplash

El panorama del ransomware suma una nueva amenaza que ha puesto en alerta a las agencias de ciberseguridad de Estados Unidos y Corea del Sur. Gunra, un ransomware que emergió en 2025, está siendo utilizado por afiliados para comprometer redes de infraestructuras críticas, aprovechando vulnerabilidades conocidas en productos de Fortinet. El aviso conjunto emitido por CISA, FBI, NSA, Servicio Secreto y agencias aliadas subraya la urgencia de parchear sistemas expuestos a internet y adoptar medidas de defensa en profundidad.

¿Qué ha ocurrido?

Gunra fue detectado por primera vez en abril de 2025 por Trend Micro, inicialmente dirigido a sistemas Windows y tomando elementos del conocido ransomware Conti. Poco después, los investigadores hallaron una variante para Linux, lo que amplió significativamente el abanico de sistemas que sus operadores podían cifrar. Esta versión Linux es especialmente potente: puede ejecutar hasta 100 hilos de cifrado en paralelo y admite cifrado parcial, permitiendo a los atacantes especificar qué parte de cada archivo se cifra. Además, almacena claves RSA en archivos separados, dificultando la recuperación sin el descifrador.

El grupo ha evolucionado rápidamente hacia un modelo de ransomware como servicio (RaaS), atrayendo a afiliados que lanzan ataques contra organizaciones en todo el mundo. Según el aviso, los sectores afectados incluyen salud, servicios financieros, gobierno, servicios profesionales, organizaciones sin fines de lucro y otras infraestructuras críticas. La actividad se ha observado en Turquía, Taiwán, Estados Unidos y Corea del Sur, aunque el sitio de filtraciones del grupo reclama víctimas en Brasil, Japón y Canadá, entre otros.

Vulnerabilidades explotadas

El vector de acceso inicial son dos vulnerabilidades de autenticación en Fortinet: CVE-2024-55591 y CVE-2025-24472. Estas fallas permiten a los atacantes obtener privilegios administrativos en los dispositivos FortiOS y FortiProxy expuestos a internet. Aunque son vulnerabilidades conocidas y parcheadas, muchas organizaciones no han aplicado las actualizaciones, dejando la puerta abierta a los afiliados de Gunra. Este patrón es recurrente en el ransomware: la explotación de fallos conocidos sigue siendo el método más eficaz para comprometer redes.

Modus operandi

Una vez dentro, los afiliados siguen el conocido manual de la doble extorsión: exfiltran datos sensibles, cifran los sistemas y exigen un rescate a cambio del descifrador y la promesa de no publicar la información robada. Las negociaciones se llevan a cabo a través de un portal en Tor, y las víctimas tienen típicamente entre cinco y siete días para pagar antes de que los datos sean publicados. Esta presión temporal busca maximizar la probabilidad de pago, especialmente en organizaciones críticas donde la interrupción del servicio tiene consecuencias graves.

Importancia y contexto

La aparición de Gunra no es un hecho aislado, sino parte de una tendencia creciente de ataques dirigidos a infraestructuras críticas. Chris Butera, director ejecutivo interino de ciberseguridad de CISA, señaló que Gunra es otra variante en la tendencia actual de ransomware que causa disrupción y daño a organizaciones estadounidenses e internacionales. Este aviso conjunto refleja una cooperación internacional cada vez más estrecha para combatir el cibercrimen, pero también evidencia la persistencia de vulnerabilidades sin parchear en sistemas críticos.

La evolución de Gunra, desde un malware dirigido a Windows hasta una operación RaaS con variante Linux, muestra la profesionalización del ecosistema del ransomware. Los afiliados aprovechan infraestructuras y código preexistentes, como el legado de Conti, para lanzar campañas a gran escala con costes mínimos. Esto plantea un desafío significativo para las defensas, que deben anticipar tanto las tácticas conocidas como las nuevas variantes.

Consecuencias y recomendaciones

Las agencias instan a las organizaciones a parchear de inmediato las vulnerabilidades conocidas en sistemas expuestos a internet, asegurar las pasarelas VPN y el acceso RDP con autenticación multifactor, segmentar las redes y mantener copias de seguridad offline e inmutables. Estas medidas no solo dificultan el acceso inicial, sino que también limitan el impacto de un compromiso y facilitan la recuperación sin pagar rescates.

Para el sector de infraestructuras críticas, la amenaza es especialmente grave debido a la posible interrupción de servicios esenciales. Los operadores deben considerar que el pago del rescate no garantiza la recuperación de los datos ni evita la publicación de los mismos, y además financia futuros ataques. La prevención y la preparación son las mejores defensas.

Implicaciones para el futuro

La rápida expansión de Gunra es un recordatorio de que el ransomware sigue siendo una de las mayores amenazas para la economía digital. La combinación de vulnerabilidades conocidas, modelos RaaS y cifrado avanzado hace que los ataques sean más frecuentes y sofisticados. Las organizaciones deben adoptar un enfoque proactivo, no solo parcheando, sino también implementando arquitecturas de confianza cero, monitorización continua y planes de respuesta a incidentes.

La cooperación internacional, como la reflejada en este aviso, es crucial para compartir inteligencia y coordinar acciones contra estos grupos. Sin embargo, la responsabilidad última recae en cada organización para asegurar sus sistemas y prepararse para lo peor.

Puntos clave

  • Gunra es un ransomware que explota vulnerabilidades conocidas en Fortinet para acceder a redes.
  • Opera como RaaS y ha atacado infraestructuras críticas en múltiples países.
  • La variante Linux permite cifrado paralelo y parcial, aumentando su peligrosidad.
  • Las agencias recomiendan parchear, usar MFA, segmentar redes y mantener backups offline.

Preguntas frecuentes

¿Qué vulnerabilidades explota Gunra?

Gunra explota CVE-2024-55591 y CVE-2025-24472, fallos de autenticación en FortiOS y FortiProxy que permiten obtener acceso administrativo.

¿Cómo opera Gunra?

Gunra opera como ransomware como servicio (RaaS), con afiliados que realizan doble extorsión: roban datos, cifran sistemas y exigen rescate a través de un portal Tor.

¿Qué sectores son más atacados?

Los sectores más afectados incluyen salud, servicios financieros, gobierno, servicios profesionales y otras infraestructuras críticas.

¿Qué medidas se recomiendan?

Se recomienda parchear vulnerabilidades conocidas, usar autenticación multifactor en VPN y RDP, segmentar redes y mantener copias de seguridad offline e inmutables.

Fuentes utilizadas

Comentarios

Sé el primero en comentar.

Deja tu comentario