Gunra Ransomware Aumenta el Riesgo para Infraestructuras Críticas

Publicado el

Introducción

El ransomware Gunra ha emergido como una amenaza significativa para las infraestructuras críticas, apuntando a organizaciones en sectores esenciales como la salud, los servicios financieros y la administración pública. Según advertencias de agencias de ciberseguridad de Corea del Sur y Estados Unidos, este malware aprovecha vulnerabilidades en dispositivos expuestos a Internet de Schneider Electric y Fortinet.

Métodos de Ataque

Gunra utiliza fallos de seguridad en el PowerLogic P5 de Schneider Electric (CVE-2024-5559) y en FortiOS y FortiProxy de Fortinet (CVE-2025-24472) para obtener acceso inicial. Una vez dentro de la red, el ransomware se despliega siguiendo un modelo de doble extorsión, que combina la exfiltración de datos y la encriptación para maximizar el impacto en las víctimas. Aquellos que no cumplen con las demandas de pago en un plazo de cinco a siete días ven su información publicada en sitios de filtración de datos.

Desde su aparición en abril de 2025, Gunra ha listado un total de 51 víctimas, concentrándose en países como Corea del Sur, Brasil, España, Tailandia y Hong Kong. Sin embargo, la mayoría de los ataques se han dirigido a objetivos en Australia, Asia Oriental y Europa, con solo tres víctimas reportadas en Canadá y Estados Unidos.

Técnicas de Exfiltración

Los atacantes emplean el phishing como vector principal para introducir su malware y llevar a cabo negociaciones a través de un panel de chat inspirado en WhatsApp. Son capaces de encriptar grandes volúmenes de datos (hasta 9TB) en un tiempo limitado, utilizando cifrados avanzados como Salsa20 o ChaCha20.

Además, la operación derivada de Conti ha establecido un programa formal de Ransomware as a Service (RaaS) en foros de la dark web, proporcionando a los afiliados herramientas como un panel de gestión, un constructor de ransomware configurable y documentación estructurada.

Fallos en la Seguridad

Un análisis de Breakglass Intelligence reveló una debilidad criptográfica catastrófica en las versiones de Linux del ransomware, lo que permite recuperar la clave de cifrado y acceder a los archivos afectados. A su vez, el FBI ha observado que Gunra adopta nuevos alias de marca, como Golden Community, para expandir sus operaciones. También reclutan a testadores de penetración y hackers éticos como corredores de acceso inicial, ofreciéndoles una parte de las ganancias de los rescates.

Tácticas de Movimiento Lateral

Las cadenas de ataque utilizan bibliotecas de Impacket como psexec.py y smbclient.py para el movimiento lateral mediante el protocolo Server Message Block (SMB). Otra utilidad, secretsdump.py, se usa para realizar la extracción de credenciales de controladores de dominio comprometidos y obtener hashes de contraseñas de cuentas de usuario desde el archivo NT Directory Services (NTDS).

Para cubrir sus huellas, el grupo elimina registros de acceso y historial de comandos, y lleva a cabo sus actividades maliciosas principalmente entre las 10 p.m. y las 6 a.m.

Exfiltración de Datos

La exfiltración de datos se realiza a través de un ejecutable llamado main.exe, y en algunos casos, los actores de la amenaza crean archivos comprimidos con terabytes de información que son enviados al servicio de compartición de archivos MEGA. Además, han accedido a infraestructuras de escritorio virtual (VDI) de personal de TI para recopilar documentos sensibles sobre configuraciones de sistemas y redes.

Los operadores de Gunra han logrado utilizar credenciales de servidores de acceso a sistemas para desplegar el ransomware, encriptando activos clave como servidores de bases de datos y sistemas de almacenamiento conectado a la red (NAS).

Conclusión

La CISA ha alertado sobre la capacidad de los actores de Gunra para manipular el tráfico de control de una SSL-VPN para robar credenciales y secuestrar sesiones. Los ataques de este tipo resaltan la necesidad urgente de fortalecer las medidas de seguridad en infraestructuras críticas para mitigar el creciente riesgo de ransomware.

Fuente

Ver noticia original