Empresas Noticias Seguridad TecnologÃa Agencias federales advierten sobre el ransomware Gunra y su explotación de fallos en Fortinet Por Canuto Agencias de EE. UU. y Corea del Sur alertan sobre el ransomware Gunra, que explota fallos en Fortinet para atacar hospitales, bancos y gobierno. Descubre cómo proteger tu infraestructura crÃtica de esta amenaza emergente. *** Gunra explota CVE-2024-55591 y CVE-2025-24472 en Fortinet para acceder a redes y robar datos. Opera como ransomware-como-servicio y realiza doble extorsión con negociación en Tor. Recomiendan parchar cuanto antes, usar MFA, segmentar redes y mantener backups offline.
Según reportó The Register, las agencias estadounidenses y surcoreanas han emitido una advertencia conjunta sobre Gunra, una banda de ransomware que explota vulnerabilidades en Fortinet para atacar infraestructuras crÃticas. El aviso, publicado el 11 de agosto de 2026, insta a los operadores a parchear sus sistemas de inmediato y a reforzar las defensas perimetrales frente a esta amenaza creciente. Gunra: el nuevo ransomware-como-servicio Gunra apareció por primera vez en 2025 y rápidamente se estableció como un operador significativo en el mundo del ransomware.
A diferencia de otras bandas, opera bajo el modelo de ransomware-como-servicio (RaaS), donde desarrolladores de malware alquilan su infraestructura a afiliados que ejecutan los ataques. Estos afiliados han atacado a organizaciones en sectores como salud, servicios financieros, gobierno, servicios profesionales y organizaciones sin fines de lucro, asà como a infraestructuras crÃticas. El anuncio destaca que la banda utiliza técnicas de doble extorsión: roban datos y cifran los sistemas, exigiendo un rescate por el descifrado y por no publicar la información.

Trend Micro fue la primera firma de seguridad que detectó a Gunra en abril de 2025, inicialmente dirigido a sistemas Windows. Posteriormente, se descubrió una variante para Linux, lo que amplió su alcance a más plataformas. La versión para Linux puede ejecutar hasta 100 hilos de cifrado en paralelo y admite cifrado parcial, lo que permite a los atacantes controlar cuánto de cada archivo se cifra. Además, las claves cifradas con RSA se almacenan en archivos de almacén de claves separados. Los ataques de Gunra se han detectado en TurquÃa, Taiwán, Estados Unidos y Corea del Sur, según Trend Micro.
Además, el sitio de filtraciones de la banda menciona vÃctimas en Brasil, Japón y Canadá, incluyendo empresas manufactureras, proveedores de salud, empresas de TI y despachos de abogados. Vulnerabilidades crÃticas de Fortinet Los afiliados de Gunra han explotado dos vulnerabilidades de omisión de autenticación en FortiOS y FortiProxy de Fortinet: CVE-2024-55591 y CVE-2025-24472. Estas fallas permiten obtener acceso administrativo a los dispositivos expuestos a internet sin pasar por la autenticación. El aviso de las agencias resalta que los atacantes apuntan a equipos de firewall y VPN que están accesibles desde internet.

Una vez dentro, los delincuentes pueden desplegar el ransomware y exfiltrar datos antes de cifrar los sistemas. Se recomienda encarecidamente a las organizaciones que apliquen los parches de seguridad proporcionados por Fortinet lo antes posible. Además, deben asegurar las puertas de enlace VPN y el acceso RDP con autenticación multifactor. La segmentación de redes y el mantenimiento de copias de seguridad inmutables y sin conexión son medidas esenciales para mitigar el impacto de un ataque exitoso. Las agencias también instan a monitorear activamente los sistemas expuestos para detectar señales de compromiso.
La explotación de vulnerabilidades conocidas es una táctica común en el ransomware, pero la velocidad con la que Gunra ha adoptado estas fallas demuestra su sofisticación operativa. Doble extorsión y negociación en Tor Gunra sigue el manual de doble extorsión: roba datos antes de cifrar y exige un rescate a cambio de un descifrador y la promesa de no publicar la información. Las negociaciones se llevan a cabo a través de un portal basado en Tor, lo que permite a los administradores de los sistemas comprometidos comunicarse con los atacantes.

Según el aviso, las vÃctimas tienen entre cinco y siete dÃas para pagar antes de que los datos robados sean publicados en el sitio de filtraciones. Esta presión temporal es una estrategia deliberada para forzar decisiones rápidas. El portal de negociación es un reflejo de la naturaleza profesionalizada del ransomware actual, con procesos definidos para gestionar las demandas. Algunas bandas incluso ofrecen soporte al cliente, y Gunra parece seguir esa tendencia. La publicación de los datos robados en el sitio web de filtraciones es una amenaza adicional que busca aumentar la presión sobre las vÃctimas.
Las organizaciones afectadas enfrentan no solo la pérdida de datos, sino también el riesgo de exposición pública de información sensible. Las agencias recomiendan no pagar el rescate, ya que no garantiza la recuperación de los datos y financia futuras operaciones criminales. En su lugar, se sugiere contar con planes de respuesta a incidentes y restauración de sistemas.
Etiquetas: Ciberseguridad, Ransomware, Fortinet, Gunra, TecnologÃa · Ciberseguridad global
