Agencias de ciberseguridad e inteligencia de Corea del Sur y Estados Unidos han emitido una alerta conjunta sobre el ransomware Gunra, que ataca a organizaciones y sectores de infraestructura crítica en todo el mundo. Entre los objetivos se incluyen servicios de salud pública, servicios financieros, entidades gubernamentales y servicios profesionales sin fines de lucro. Gunra opera bajo un modelo de doble extorsión, combinando la exfiltración de datos con su cifrado para maximizar el impacto sobre sus víctimas.
Los ataques desplegando el ransomware se inician aprovechando vulnerabilidades de seguridad en dispositivos expuestos a internet, específicamente en Schneider Electric PowerLogic P5 (CVE-2024-5559) y Fortinet FortiOS y FortiProxy (CVE-2025-24472). Además, el phishing se utiliza como un vector principal para la entrega de cargas maliciosas. Este grupo, derivado de Conti, ha lanzado un programa de RaaS (Ransomware as a Service) en foros de la dark web, ofreciendo variantes para Windows y Linux, aunque la versión de Linux presenta una debilidad criptográfica que permite la recuperación de archivos sin pagar el rescate.
Una vez dentro, los atacantes utilizan herramientas como las bibliotecas Impacket (psexec.py, smbclient.py) para movimiento lateral mediante el protocolo SMB y secretsdump.py para volcar credenciales de controladores de dominio. Para evadir la detección, eliminan registros de acceso, borran el historial de comandos y realizan la mayor parte de sus actividades maliciosas entre las 10 p.m. y las 6 a.m. La exfiltración de datos se realiza a través de servicios como MEGA, Microsoft OneDrive y SharePoint, e incluso pueden sustraer información de configuración de sistemas y redes de entornos VDI. Gunra también ha demostrado la capacidad de manipular funcionalidades de control de tráfico de SSL-VPN para interceptar credenciales y sesiones, así como bypass de MFA y la eliminación de copias de seguridad en centros de datos primarios y de recuperación ante desastres. Se ha observado una posible colaboración entre Gunra y grupos de amenaza patrocinados por estados, como el Lazarus Group.
Para protegerse contra Gunra ransomware, las organizaciones deben mantener todos los sistemas operativos, software y firmware actualizados, priorizando la aplicación de parches para vulnerabilidades conocidas y explotadas en sistemas expuestos a internet, especialmente aquellos de Fortinet y Schneider Electric. Es crucial implementar una segmentación de red efectiva y asegurar que las copias de seguridad sean inmutables y se almacenen en ubicaciones físicamente separadas o aisladas para evitar su eliminación durante un ataque.
Qué significa para tu empresa: La sofisticación de los ataques de Gunra Ransomware, incluyendo la explotación de vulnerabilidades en tecnologías como Fortinet, el bypass de MFA y la eliminación de backups, subraya la necesidad crítica de una estrategia de ciberseguridad robusta y proactiva. Una seguridad gestionada por capas que incluya firewalls perimetrales NGFW actualizados, protección avanzada de endpoints EDR/XDR, protección del correo electrónico, y un SOC con monitoreo 24/7 es fundamental. Este monitoreo constante permite detectar y responder a tiempo ante movimientos laterales, intentos de exfiltración de datos y actividades sospechosas, incluso aquellas que ocurren fuera del horario laboral.
Fuente original: The Hacker News — ver artículo →