Un aviso conjunto de Estados Unidos y Corea del Sur señala a un nuevo grupo de extorsión
El 10 de agosto de 2026, el CISA publicó el aviso AA26-222A dentro de su serie StopRansomware, redactado junto con el FBI, la NSA, el Servicio Secreto de Estados Unidos, el Centro de Delitos Cibernéticos del Departamento de Defensa y la Agencia Nacional de Policía de Corea del Sur. El aviso designa formalmente a Gunra como una operación activa de ransomware como servicio y vincula el linaje de su código al código fuente filtrado de la familia de ransomware Conti, un origen común a varios grupos de extorsión surgidos desde que los propios operadores de Conti disolvieron esa marca.
Las agencias autoras describen a los afiliados de Gunra combinando el robo de credenciales, el robo de datos y el cifrado rápido en campañas de doble extorsión contra sistemas sanitarios, empresas de servicios financieros, organismos gubernamentales, firmas de servicios profesionales y organizaciones sin ánimo de lucro, con un acceso obtenido sobre todo a través de pasarelas VPN expuestas, dispositivos cortafuegos y sistemas accesibles por RDP, y no mediante ninguna técnica de exploit novedosa.
Las puertas por las que entra Gunra se cerraron hace 18 meses
El aviso identifica dos vulnerabilidades concretas como la vía principal de Gunra hacia las redes de sus víctimas: CVE-2024-55591, un fallo de omisión de autenticación en Fortinet FortiOS, y CVE-2025-24472, el fallo equivalente en FortiProxy. Fortinet publicó las correcciones en enero y febrero de 2025 respectivamente, después de que ambas ya se hubieran señalado como explotadas activamente por otros actores maliciosos en ese momento.
Ese calendario importa más que el propio malware. Gunra no necesitó ningún día cero nuevo para comprometer a 51 organizaciones desde abril de 2025: le bastó con encontrar dispositivos Fortinet expuestos a internet que llevaban dieciocho meses o más sin el parche disponible. Dada la amplia implantación de FortiOS y FortiProxy como infraestructura de VPN y perímetro en organizaciones europeas medianas y grandes, una instancia sin parchear no es un hallazgo raro en un escaneo externo, sino uno habitual.
9 terabytes, 100 hilos: así funciona su cifrado
Una vez dentro, los afiliados de Gunra siguen una secuencia de doble extorsión ya conocida: robar datos, cifrar sistemas y después exigir el pago tanto por la clave de descifrado como por la promesa de no publicar lo sustraído. La variante para Linux del grupo está diseñada para la velocidad: admite hasta 100 hilos de cifrado en paralelo y cifrado parcial de archivos mediante cifrados de flujo como Salsa20 o ChaCha20, lo que le permite cifrar conjuntos de datos de hasta 9 terabytes en una ventana reducida en lugar de a lo largo de varios días.
Las víctimas que no pagan en un plazo de cinco a siete días ven sus datos robados publicados en el sitio de filtraciones de Gunra, con negociaciones que se llevan a cabo a través de un portal alojado en Tor. Las defensas que recomienda el aviso son deliberadamente poco vistosas: parchear las pasarelas VPN y los dispositivos cortafuegos expuestos a internet, mantener copias de seguridad fuera de línea e inmutables, y segmentar las redes para que un único dispositivo comprometido no pueda alcanzar el resto del entorno.
Por qué el retraso en parchear, y no el malware, es aquí lo que importa para la NIS2
Para una organización de la UE que trabaja en las medidas de gestión de riesgos del artículo 21 de la NIS2, o para un operador británico bajo la orientación equivalente del NCSC, la conclusión práctica de este aviso no gira en torno a Gunra en concreto. Es que un fallo de omisión de autenticación en una infraestructura de perímetro ampliamente desplegada, corregido hace más de un año y aún descrito en un aviso federal de agosto de 2026 como vector de ataque activo, representa un fallo de gestión de vulnerabilidades que precede y sobrevive a cualquier marca de ransomware concreta.
La respuesta práctica consiste en tratar este aviso como el desencadenante de una auditoría inmediata de las versiones de FortiOS y FortiProxy en todos los dispositivos expuestos a internet que controla la organización, no solo los que ya figuran en los paneles de gestión de parches existentes, ya que es precisamente el dispositivo olvidado o sin gestionar el que un fallo de retraso en parcheo como este está pensado para encontrar.
Leer a continuación: El fallo peor calificado de GitLab solo necesita un proyecto público | Google lo llamó medio. La CISA dio 15 días.



