Gunra es una operación de ransomware como servicio (RaaS) que surgió por primera vez en abril de 2025 y aumentó significativamente su actividad durante 2026 . Está construido sobre el código fuente filtrado de Conti v1 y opera a través de un programa de afiliados estructurado donde los desarrolladores principales mantienen el cifrador, la infraestructura de pago y el sitio de filtración de datos, mientras que los afiliados realizan las intrusiones y se dividen las ganancias del rescate .
Gunra utiliza un enfoque de doble extorsión: los afiliados extraen datos confidenciales antes de cifrar los sistemas y luego amenazan con filtrar los datos robados si no se paga el rescate . Las víctimas reciben un plazo estricto de cinco a siete días para pagar el rescate antes de que los datos se publiquen en el sitio de filtración del grupo .
Los principales vectores de acceso inicial son dos vulnerabilidades de omisión de autenticación en los productos Fortinet FortiOS y FortiProxy:
CVE-2024-55591 — Una omisión de autenticación que afecta a los módulos websocket Node.js de FortiOS y FortiProxy, explotada como vulnerabilidad de día cero desde noviembre de 2024 . Permite a atacantes remotos no autenticados obtener privilegios de superadministrador. Esta vulnerabilidad tiene una puntuación CVSSv3 de 9.6 .
CVE-2025-24472 — Una vulnerabilidad de omisión de autenticación (CWE-288) que afecta a FortiOS 7.0.0 a 7.0.16 y FortiProxy 7.2.0 a 7.2.12 / 7.0.0 a 7.0.19, que permite a atacantes remotos no autenticados con conocimiento de los números de serie de los dispositivos ascendentes y descendentes obtener acceso de superadministrador en el dispositivo descendente si la Security Fabric está habilitada .
Los afiliados utilizan estos fallos para crear cuentas persistentes de superadministrador en firewalls FortiGate y dispositivos SSL-VPN expuestos, eludir la MFA alterando el procesamiento de autenticación y moverse lateralmente hacia las redes empresariales . Los investigadores han observado la creación de una cuenta persistente maliciosa llamada forticloud-sync en dispositivos comprometidos .
Gunra ha atacado organizaciones a nivel mundial en múltiples sectores de infraestructuras críticas, incluyendo:
Una vez dentro de una red, los afiliados de Gunra utilizan herramientas de administración común de Windows para llegar a Active Directory, infraestructura VDI, servidores de bases de datos, sistemas NAS, Microsoft OneDrive y Microsoft SharePoint . El cifrador utiliza ChaCha20 multihilo combinado con RSA-4096 para la protección de claves, añade la extensión .ENCRT a los archivos cifrados y deja una nota de rescate llamada R3ADM3.txt . Una variante separada para Linux ataca sistemas Linux y tiene una debilidad reportada: sus claves de cifrado derivan de un PRNG inicializado con srand(time(NULL)), lo que potencialmente hace posible la recuperación de claves .
Para evitar la detección, los afiliados de Gunra emplean medidas de seguridad operativa estándar:
El aviso conjunto enfatiza estas mitigaciones clave :
El aviso fue emitido conjuntamente por el FBI, la CISA, la NSA, el Centro de Ciberdelitos del Departamento de Defensa (DC3), el Servicio Secreto de EE. UU. y la Agencia Nacional de Policía de la República de Corea (KNPA) . Las agencias instan firmemente a las organizaciones a reportar los incidentes a la CISA o al FBI en lugar de negociar las demandas de rescate .