Un Aviso Conjunto de EE.UU. y Corea del Sur Nombra a un Nuevo Grupo de Extorsion

El 10 de agosto de 2026, la CISA público el aviso AA26-222A dentro de su serie StopRansomware, redactado junto con el FBI, la NSA, el Servicio Secreto de EE.UU., el Centro de Delitos Ciberneticos del Departamento de Defensa y la Agencia Nacional de Policia de Corea del Sur. El aviso nombra formalmente a Gunra como una operacion activa de ransomware como servicio y vincula su linaje de código al código fuente filtrado de la familia de ransomware Conti, un origen comun de varios grupos de extorsion surgidos desde que los propios operadores de Conti disolvieron la marca.

Las agencias autoras describen a los afiliados de Gunra combinando el robo de credenciales, el robo de datos y el cifrado rápido en campanas de doble extorsion contra sistemas sanitarios, empresas de servicios financieros, agencias gubernamentales, empresas de servicios profesionales y organizaciones sin animo de lucro, con acceso obtenido principalmente a través de pasarelas VPN expuestas, dispositivos cortafuegos y sistemas accesibles por RDP, en lugar de mediante cualquier tecnica de exploit novedosa.

Las Puertas por las que Entra Gunra se Cerraron Hace 18 Meses

El aviso identifica dos vulnerabilidades concretas como la via principal de Gunra hacia las redes de sus victimas: CVE-2024-55591, un fallo de omision de autenticación en Fortinet FortiOS, y CVE-2025-24472, el fallo equivalente en FortiProxy. Fortinet público las correcciones en enero y febrero de 2025 respectivamente, después de que ambos fueran ya reportados como explotados activamente por otros actores de amenaza en ese momento.

Ese calendario importa más que el propio malware. Gunra no necesito ningún día cero nuevo para comprometer a 51 organizaciones desde abril de 2025; solo necesito dispositivos Fortinet expuestos a internet que llevaran dieciocho meses o más sin el parche disponible. Dada la amplia implantacion de FortiOS y FortiProxy como infraestructura de VPN y perimetro en organizaciones europeas medianas y grandes, una instancia sin parchear no es un hallazgo raro en un escaneo externo, sino uno rutinario.

9 Terabytes, 100 Hilos: Dentro del Manual de Cifrado

Una vez dentro, los afiliados de Gunra siguen una secuencia de doble extorsion ya familiar: robar datos, cifrar sistemas y después exigir pago tanto por la clave de descifrado como por la promesa de no publicar lo sustraido. La variante para Linux del grupo está diseñada para la velocidad, con soporte de hasta 100 hilos de cifrado en paralelo y cifrado parcial de archivos mediante cifrados de flujo como Salsa20 o ChaCha20, lo que le permite cifrar conjuntos de datos de hasta 9 terabytes en una ventana limitada en lugar de a lo largo de días.

Las victimas que no pagan en un plazo de cinco a siete días ven sus datos robados publicados en el sitio de filtraciones de Gunra, con negociaciones realizadas a través de un portal basado en Tor. Las defensas que recomienda el aviso son deliberadamente poco vistosas: parchear las pasarelas VPN y los dispositivos cortafuegos expuestos a internet, mantener copias de seguridad fuera de linea e inmutables, y segmentar las redes para que un único dispositivo comprometido no pueda alcanzar el resto del entorno.

Por Que el Retraso en Parchear, y no el Malware, es Aquí el Hallazgo bajo la NIS2

Para una organización de la UE que trabaja en las medidas de gestión de riesgos del artículo 21 de la NIS2, o un operador britanico bajo la orientacion equivalente del NCSC, la conclusión práctica de este aviso no gira en torno a Gunra en concreto. Es que un fallo de omision de autenticación en infraestructura de perimetro ampliamente desplegada, corregido hace más de un año y aún descrito en un aviso federal de agosto de 2026 como un vector de ataque activo, representa un fallo de gestión de vulnerabilidades que precede y sobrevive a cualquier marca concreta de ransomware.

La respuesta práctica es tratar este aviso como el detonante de una auditoria inmediata de versiones de FortiOS y FortiProxy en cada dispositivo expuesto a internet que controle la organización, no solo los ya senalados en los paneles de gestión de parches existentes, ya que es precisamente el dispositivo olvidado o sin gestionar el que un fallo de retraso en parchear como este está diseñado para encontrar.