Ransomware Gunra activamente explotando vulnerabilidades en Fortinet y Schneider.
Gunra es una familia de ransomware que ha emergido como una amenaza global dirigida a infraestructura crítica y organizaciones en sectores como salud, finanzas, administración pública y organizaciones profesionales y sin fines de lucro. Los gobiernos y agencias de ciberseguridad de Corea del Sur y Estados Unidos han advertido sobre campañas que combinan explotación de vulnerabilidades en dispositivos expuestos a Internet con phishing y técnicas avanzadas de movimiento lateral. En varios incidentes los atacantes han aprovechado fallos en appliances de Schneider Electric PowerLogic P5 (CVE-2024-5559) y en Fortinet FortiOS/FortiProxy (CVE-2025-24472) para obtener acceso inicial; otras campañas han usado un zero-day en AnySign4PC para infectar sistemas de firma de certificados. La operación Gunra emplea un modelo de doble extorsión: exfiltran grandes volúmenes de datos (en algunos casos terabytes) y, además, cifran sistemas críticos usando cifrados en flujo como Salsa20 o ChaCha20. Si la víctima no paga en un plazo de cinco a siete días, los datos son publicados en sitios de filtración. Desde abril de 2025 se han listado decenas de víctimas en múltiples países, con especial incidencia en Asia y Europa.
Técnicamente, Gunra recurre a campañas de spear-phishing como vector principal y a herramientas como las utilidades de Impacket (psexec.py, smbclient.py, secretsdump.py) para movimiento lateral y volcado de credenciales, incluyendo extracción de hashes desde NTDS. Para la exfiltración usan ejecutables personalizados (ej. main.exe) y servicios de almacenamiento en la nube como MEGA, además de plataformas legítimas como OneDrive y SharePoint. Los actores limpian registros y registros de comandos, operan en horarios nocturnos y han demostrado capacidad para manipular flujos de autenticación en appliances SSL-VPN, interceptar cookies de sesión y eludir MFA modificando archivos de proceso de autenticación con valores OTP designados por el atacante. En algunos casos aprovecharon cuentas administrativas por defecto en appliances SSL-VPN, descargaron OpenSSH desde servidores controlados para mantener persistencia y alteraron configuraciones administrativas para evitar cambios de contraseña obligatorios. También existen indicios de una estructura RaaS (ransomware-as-a-service) con paneles de gestión, builders configurables y reclutamiento de brokers de acceso inicial.
Versiones Afectadas
| Producto | Versiones afectadas | Versiones no afectadas / corregidas |
|---|---|---|
| Schneider Electric PowerLogic P5 | v01.500.104 y anteriores (CVE-2024-5559) | PowerLogic P5 Wave 4.2.3 P5L30 (firmware con la corrección) |
| Fortinet FortiOS / FortiProxy | FortiOS: 7.0.0 a 7.0.16 FortiProxy: 7.0.0 a 7.0.19 FortiProxy: 7.2.0 a 7.2.12 (CVE-2025-24472) |
FortiOS: 7.0.17 o superior FortiOS 6.4, 7.2, 7.4 y 7.6: no afectadas FortiProxy 7.0: 7.0.20 o superior FortiProxy 7.2: 7.2.13 o superior FortiProxy 2.0, 7.4 y 7.6: no afectadas |
Recomendaciones
- Parchear de inmediato sistemas expuestos a Internet y priorizar CVE-2024-5559 y CVE-2025-24472.
- Implementar segmentación de red y restringir accesos administrativos desde Internet.
- Forzar cambio de credenciales por defecto en appliances y aplicar MFA robusto; vigilar integridad de procesos de autenticación.
- Habilitar y proteger registros, evitar su eliminación; centralizar logs en un sistema remoto inmutable.
- Asegurar copias de seguridad inmutables y almacenadas físicamente separadas; validar restauración periódicamente.
- Monitorizar uso de herramientas como Impacket y movimientos SMB inesperados; detectar volcado de NTDS y actividad de exfiltración a servicios cloud.
- Educar sobre spear-phishing y simular campañas, bloquear URLs maliciosas y restrictar descargas externas.
- Preparar plan de respuesta a incidentes específico para doble extorsión y coordinar notificación a autoridades cuando proceda.
Indicadores de Compromiso (IoCs)
| Indicador (IoC) | Tipo |
|---|---|
A82E496B7B5279CB6B93393EC167DD3F50AFF1557366784B25F9E51CB23689D9 | SHA |
91F8FC7A3290611E28A35A403FD815554D9D856006CC2EE91CCDB64057AE53B0 | SHA |
834EFE9B392C6C000877EA5613A079445AFFC16FE8AF5997D68C55CAFC95E5D1 | SHA |
2DC70A12D158D437E45A55B1D52F3D61C6082A1E1667573302BA3B62813E2751 | SHA |
7DD26568049FAC1B87F676ECFAAC9BA0 | MD5 |
datapub.news | DOMAIN |
86[.]54[.]28[.]216 | IPV4 |
gunrabxbig445sjqa535uaymzerj6fp4nwc6ngc2xughf2pedjdhk4ad.onion | URL |
nsnhzysbntsqdwpys6mhml33muccsvterxewh5rkbmcab7bg2ttevjqd.onion | URL |
lgiil72vkmdtbc3qv4tyq6wedyjxqr2qd4ze7xl2cxgerdnymxj7soqd.onion | URL |
CVEs
Taxonomía
| ID Táctica | Nombre Táctica | Técnicas Relacionadas |
|---|---|---|
| TA0001 | Initial Access |
|
| TA0002 | Execution |
|
| TA0003 | Persistence |
|
| TA0004 | Privilege Escalation |
|
| TA0005 | Defense Evasion |
|
| TA0006 | Credential Access |
|
| TA0008 | Lateral Movement |
|
| TA0010 | Exfiltration |
|
| TA0040 | Impact |
|
Referencias
https://nvd.nist.gov/vuln/detail/CVE-2024-5559
https://nvd.nist.gov/vuln/detail/CVE-2025-24472
https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-222a