Imagen ilustrativa generada con IA
Gunra, el ransomware RaaS que ataca redes expuestas e infraestructuras críticas
Un aviso publicado el 10 de agosto de 2026 por el FBI, la CISA, el DC3, la NSA, el USSS y la Agencia Nacional de Policía de la República de Corea describe
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Una operación basada en el código de Conti
Un aviso publicado el 10 de agosto de 2026 por el FBI, la CISA, el DC3, la NSA, el USSS y la Agencia Nacional de Policía de la República de Corea describe la amenaza Gunra.
El ransomware apareció en abril de 2025 como una variante derivada del código fuente filtrado de Conti. Desde comienzos de 2026, también se distribuye mediante un modelo de ransomware como servicio (RaaS), promocionado en foros de la dark web y dirigido a afiliados criminales con motivaciones económicas.
Gunra aplica una estrategia de doble extorsión: primero cifra los datos de la organización afectada y después amenaza con publicarlos en su propio sitio dedicado de filtraciones (DLS, por sus siglas en inglés). La negociación del rescate se realiza a través de un portal personalizado accesible mediante Tor.
Accesos iniciales y consecuencias operativas
Los ataques pueden aprovechar sistemas accesibles desde Internet, especialmente:
- puertas de enlace VPN;
- infraestructuras accesibles mediante Remote Desktop Protocol (RDP);
- redes corporativas con datos susceptibles de exfiltración.
Tras la vulneración inicial, los operadores pueden intentar realizar movimientos laterales hacia otros sistemas de la red. El impacto incluye la indisponibilidad causada por el cifrado, el robo de información y la posible divulgación pública de los datos.
También pueden producirse interrupciones operativas, problemas en la prestación de servicios esenciales y presiones económicas relacionadas con la exigencia de un rescate. El riesgo se considera elevado por la combinación de doble extorsión, modelo RaaS y selección de objetivos estratégicos.
Los sectores más expuestos
Gunra puede afectar a organismos gubernamentales, infraestructuras críticas y organizaciones de numerosos sectores, entre ellos:
- sanidad y salud pública;
- finanzas y seguros;
- industria manufacturera crítica y construcción;
- transporte y logística;
- empresas de servicios públicos;
- universidades e investigación;
- medios de comunicación;
- comercio minorista;
- servicios profesionales y organizaciones sin ánimo de lucro.
No se han identificado proveedores comerciales ni versiones de software específicas afectadas.
Medidas de defensa e indicadores disponibles
Las organizaciones deberían aplicar rápidamente los parches correspondientes a las vulnerabilidades conocidas y explotadas en sistemas expuestos a Internet, dando prioridad a las puertas de enlace VPN y las infraestructuras RDP.
También se recomienda:
- mantener copias de seguridad offline e inmutables, separadas físicamente y segmentadas de la red principal;
- verificar periódicamente la restauración de las copias de seguridad;
- segmentar las redes para contener el movimiento lateral;
- integrar los indicadores de compromiso en los sistemas de detección y respuesta;
- supervisar especialmente los accesos anómalos a VPN, RDP y sistemas que contengan datos sensibles.
Los indicadores asociados al aviso AA26-222A están disponibles en formato STIX XML, con un tamaño de 54 KB, y STIX JSON, con un tamaño de 61 KB. El texto del aviso no incluye identificadores CVE ni indicadores individuales.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
