Ransomware Gunra activamente explotando vulnerabilidades en Fortinet y Schneider.


Gunra es una familia de ransomware que ha emergido como una amenaza global dirigida a infraestructura crítica y organizaciones en sectores como salud, finanzas, administración pública y organizaciones profesionales y sin fines de lucro. Los gobiernos y agencias de ciberseguridad de Corea del Sur y Estados Unidos han advertido sobre campañas que combinan explotación de vulnerabilidades en dispositivos expuestos a Internet con phishing y técnicas avanzadas de movimiento lateral. En varios incidentes los atacantes han aprovechado fallos en appliances de Schneider Electric PowerLogic P5 (CVE-2024-5559) y en Fortinet FortiOS/FortiProxy (CVE-2025-24472) para obtener acceso inicial; otras campañas han usado un zero-day en AnySign4PC para infectar sistemas de firma de certificados. La operación Gunra emplea un modelo de doble extorsión: exfiltran grandes volúmenes de datos (en algunos casos terabytes) y, además, cifran sistemas críticos usando cifrados en flujo como Salsa20 o ChaCha20. Si la víctima no paga en un plazo de cinco a siete días, los datos son publicados en sitios de filtración. Desde abril de 2025 se han listado decenas de víctimas en múltiples países, con especial incidencia en Asia y Europa.

Técnicamente, Gunra recurre a campañas de spear-phishing como vector principal y a herramientas como las utilidades de Impacket (psexec.py, smbclient.py, secretsdump.py) para movimiento lateral y volcado de credenciales, incluyendo extracción de hashes desde NTDS. Para la exfiltración usan ejecutables personalizados (ej. main.exe) y servicios de almacenamiento en la nube como MEGA, además de plataformas legítimas como OneDrive y SharePoint. Los actores limpian registros y registros de comandos, operan en horarios nocturnos y han demostrado capacidad para manipular flujos de autenticación en appliances SSL-VPN, interceptar cookies de sesión y eludir MFA modificando archivos de proceso de autenticación con valores OTP designados por el atacante. En algunos casos aprovecharon cuentas administrativas por defecto en appliances SSL-VPN, descargaron OpenSSH desde servidores controlados para mantener persistencia y alteraron configuraciones administrativas para evitar cambios de contraseña obligatorios. También existen indicios de una estructura RaaS (ransomware-as-a-service) con paneles de gestión, builders configurables y reclutamiento de brokers de acceso inicial.

Versiones Afectadas

Producto Versiones afectadas Versiones no afectadas / corregidas
Schneider Electric PowerLogic P5 v01.500.104 y anteriores (CVE-2024-5559) PowerLogic P5 Wave 4.2.3 P5L30 (firmware con la corrección)
Fortinet FortiOS / FortiProxy FortiOS: 7.0.0 a 7.0.16
FortiProxy: 7.0.0 a 7.0.19
FortiProxy: 7.2.0 a 7.2.12
(CVE-2025-24472)
FortiOS: 7.0.17 o superior
FortiOS 6.4, 7.2, 7.4 y 7.6: no afectadas
FortiProxy 7.0: 7.0.20 o superior
FortiProxy 7.2: 7.2.13 o superior
FortiProxy 2.0, 7.4 y 7.6: no afectadas

Recomendaciones

- Parchear de inmediato sistemas expuestos a Internet y priorizar CVE-2024-5559 y CVE-2025-24472.
- Implementar segmentación de red y restringir accesos administrativos desde Internet.
- Forzar cambio de credenciales por defecto en appliances y aplicar MFA robusto; vigilar integridad de procesos de autenticación.
- Habilitar y proteger registros, evitar su eliminación; centralizar logs en un sistema remoto inmutable.
- Asegurar copias de seguridad inmutables y almacenadas físicamente separadas; validar restauración periódicamente.
- Monitorizar uso de herramientas como Impacket y movimientos SMB inesperados; detectar volcado de NTDS y actividad de exfiltración a servicios cloud.
- Educar sobre spear-phishing y simular campañas, bloquear URLs maliciosas y restrictar descargas externas.
- Preparar plan de respuesta a incidentes específico para doble extorsión y coordinar notificación a autoridades cuando proceda.

Indicadores de Compromiso (IoCs)

Indicador (IoC)Tipo
A82E496B7B5279CB6B93393EC167DD3F50AFF1557366784B25F9E51CB23689D9SHA
91F8FC7A3290611E28A35A403FD815554D9D856006CC2EE91CCDB64057AE53B0SHA
834EFE9B392C6C000877EA5613A079445AFFC16FE8AF5997D68C55CAFC95E5D1SHA
2DC70A12D158D437E45A55B1D52F3D61C6082A1E1667573302BA3B62813E2751SHA
7DD26568049FAC1B87F676ECFAAC9BA0MD5
datapub.newsDOMAIN
86[.]54[.]28[.]216IPV4
gunrabxbig445sjqa535uaymzerj6fp4nwc6ngc2xughf2pedjdhk4ad.onionURL
nsnhzysbntsqdwpys6mhml33muccsvterxewh5rkbmcab7bg2ttevjqd.onionURL
lgiil72vkmdtbc3qv4tyq6wedyjxqr2qd4ze7xl2cxgerdnymxj7soqd.onionURL

CVEs

Taxonomía

ID TácticaNombre TácticaTécnicas Relacionadas
TA0001Initial Access
  • T1566: Phishing
  • T1190: Exploit Public-Facing Application
TA0002Execution
  • T1204: User Execution
TA0003Persistence
  • T1098: Account Manipulation
TA0004Privilege Escalation
  • T1556: Modify Authentication Process
TA0005Defense Evasion
  • T1070: Indicator Removal on Host
TA0006Credential Access
  • T1003: OS Credential Dumping
TA0008Lateral Movement
  • T1021.002: SMB/Windows Admin Shares
TA0010Exfiltration
  • T1567.002: Exfiltration to Cloud Storage
TA0040Impact
  • T1486: Data Encrypted for Impact

Referencias

https://nvd.nist.gov/vuln/detail/CVE-2024-5559

https://nvd.nist.gov/vuln/detail/CVE-2025-24472

https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-222a

El nombre es requerido.
El email es requerido.
El email no es válido.
El comentario es requerido.
El captcha es requerido.



Comentarios