Actualitat

El ransomware Gunra explota els defectes de FortiOS i FortiProxy de Fortinet per violar les xarxes.

NOTÍCIES

25/08/2026

Agències de ciberseguretat i intel·ligència de Corea del Sud i els EUA han advertit dels atacs de programari de segrest (ransomware) Gunra dirigits a sectors i organitzacions d’infraestructures crítiques a tot el món.

Els objectius d’aquests atacs inclouen l’atenció mèdica i la salut pública, els serveis financers, els serveis i instal·lacions governamentals, i els serveis professionals i sense ànim de lucre.

«Gunra és una altra variant de la tendència contínua d’atacs de programari de segrest que causen interrupcions i danys a organitzacions estatunidenques i internacionals», va dir Chris Butera, director executiu adjunt interí de ciberseguretat de CISA.

Atacs que despleguen programari de segrest han aprofitat les fallades de seguretat en dispositius amb FortiOS i FortiProxy de Fortinet amb accés a Internet (CVE-2024-55591iCVE-2025-24472) per obtenir accés inicial i, tot seguit, implementar el programari de segrest Gunra com a part d’un model de doble extorsió que combina l’exfiltració de dades i el xifratge de dades per obtenir el màxim impacte.

Les víctimes que es neguen a pagar en un termini de cinc a set dies veuen les seves dades publicades en un lloc web de filtracions de dades. Segons les dades publicades a Ransomware.Live, Gunra ha llistat un total de 51 víctimes des que va aparèixer al panorama de les amenaces l’abril de 2025, la majoria de les quals provenen de Corea del Sud, Brasil, Espanya, Tailàndia i Hong Kong.

El més notable d’aquest actor amenaçador és que la majoria dels objectius es troben a Austràlia, l’Àsia oriental i Europa. Fins ara només s’han informat tres víctimes del Canadà i els Estats Units.

«El grup fa servir la pesca com a vector principal d’atac per lliurar elements maliciosos als seus objectius i dur a terme negociacions en un panell de xat amb temàtica de WhatsApp», va dir l’investigador de seguretat Rakesh Krishnan, en una anàlisi publicada l’any passat. «El grup és capaç de xifrar fitxers enormes (9 TB) en un període de temps limitat mitjançant l’ús d’un xifratge de flux avançat com ara Salsa20 o ChaCha20.»

Es diu que l’operació derivada de Conti va llançar un programa formal d’afiliats RaaS en fòrums del web fosc el gener de 2026, que proporcionava als afiliats accés a un panell de gestió, un creador de programari de segrest configurable, càrregues útils de locker multiplataforma i documentació estructurada d’afiliats.

El grup ofereix variants de Windows i Linux del seu armariet, tot i que una anàlisi publicada per Breakglass Intelligence el març de 2026 va identificar una «debilitat criptogràfica catastròfica» a les compilacions de Linux que permetia recuperar la clau de xifratge i tornar a accedir als fitxers.

Segons l’Oficina Federal d’Investigació dels Estats Units (FBI), s’ha observat que Gunra adopta nous àlies de marca, com ara Golden Community, per expandir les seves operacions, alhora que pren mesures per monetitzar la seva plataforma mitjançant el reclutament de penetration testers i hackers ètics que fa servir com a intermediaris d’accés inicial, als quals se’ls ofereix una part dels beneficis del rescat a canvi d’accés a la xarxa empresarial.

Se sap que les cadenes d’atac aprofiten les biblioteques Impacket «psexec.py» i «smbclient.py» per al moviment lateral i fan servir el protocol Server Message Block (SMB). Una altra utilitat d’Impacket, «secretsdump.py», es fa servir per dur a terme un dumping de credencials contra controladors de domini compromesos i extreure hashes de contrasenya de comptes d’usuari del fitxer NT Directory Services (NTDS).

Per encobrir rastres d’activitat maliciosa, se sap que el grup elimina els registres d’accés al sistema/xarxa, esborra l’historial d’ordres i principalment du a terme activitats malicioses i reconeixement d’infraestructura interna entre les 22:00 i les 6:00. L’exfiltració de dades de Microsoft OneDrive i SharePoint es realitza mitjançant un executable anomenat «main.exe».

En casos seleccionats, s’ha observat que els actors de les amenaces creen arxius comprimits que contenen terabytes de dades i els exfiltren al servei de compartició d’arxius MEGA. A més de recopilar documents crítics per al negoci, es diu que el grup s’ha connectat als entorns d’infraestructura d’escriptori virtual (VDI) del personal de TI i ha recopilat documents delicats que contenen informació de configuració del sistema i de la xarxa.

L’Agència de Ciberseguretat i Seguretat d’Infraestructures dels Estats Units (CISA) va comunicar que «Els actors de Gunra van aprofitar les credencials del servidor empresarial robades d’un servidor de control d’accés al sistema per implementar programari de segrest per xifrar actius clau, inclosos els servidors de bases de dades i de sistemes d’emmagatzematge connectats a la xarxa (NAS).»

En un cas detectat per l’Agència Nacional de Policia de Corea del Sud (KNPA), els atacants han estat vistos manipulant la funcionalitat de control del trànsit de xarxa d’un dispositiu SSL-VPN per interceptar credencials i informació de sessió transmesa pels usuaris que s’autentiquen a un portal d’autenticació VDI corporatiu. Aquestes galetes de sessió robades es feien servir per segrestar sessions i suplantar usuaris legítims per obtenir accés a la xarxa interna.

Per evitar l’autenticació multifactor (MFA), es diu que Gunra va manipular els fitxers de processament d’autenticació al servidor del portal d’autenticació VDI corporatiu de manera que va permetre l’autenticació correcta quan s’introduïa un valor específic de contrasenya d’un sol ús (OTP) designat per Gunra.

Alguns dels altres comportaments detectats s’enumeren a continuació:

  • Obtenir accés a un compte d’administrador per a un dispositiu SSL-VPN mitjançant l’explotació de les credencials predeterminades i després descarregar OpenSSH des d’un servidor controlat per un atacant per establir connexions entre sistemes compromesos i mantenir la persistència dins de l’entorn de la víctima.
  • Confiant en un compte no utilitzat identificat a la consola web administrativa de SSL-VPN que tenia accés tant a Internet com a la xarxa corporativa interna, i modificant la seva configuració per evitar el requisit obligatori de canvi de contrasenya i buidar-lo per a activitats posteriors.
  • Accedir a un servidor de control d’accés del sistema Hiware mitjançant SSH des d’un escriptori virtual compromès i robar una clau de xifratge simètrica emmagatzemada al servidor per tal de desxifrar les contrasenyes dels comptes de servidor empresarial emmagatzemats a la base de dades i fer un abocament de credencials associades a tots els servidors empresarials.
  • Eliminació de les dades de còpia de seguretat i arxivades emmagatzemades a la infraestructura de còpia de seguretat tant al centre de dades principal com al centre de recuperació de desastres abans i després de la implementació del programari de segrest.

La divulgació pren importància davant d’un avís recent de Corea del Sud sobre una campanya cibernètica orquestrada per un grup d’amenaces patrocinat per l’estat no especificat des del 2025 fins a la primera meitat del 2026 mitjançant l’explotació de vulnerabilitats d’un programari de seguretat financera no identificat per distribuir programari maliciós després d’enganyar les víctimes perquè visitessin URL maliciosos mitjançant spear-phishing i tècniques d’atac d’abeurador.

Curiosament, alguns d’aquests incidents també han implicat l’explotació de les mateixes vulnerabilitats del programari de seguretat financera per implementar el programari de segrest Gunra i exfiltrar informació organitzativa delicada.

Segons ENKI, alguns dels atacs de tipus abeurador també han explotat una vulnerabilitat zero-day a AnySign4PC, cosa que ha provocat que s’instal·li i s’executi programari maliciós en sistemes amb el programari de signatura de certificats instal·lat en accedir a la pàgina web que conté el codi d’explotació. Algunes de les càrregues útils distribuïdes com a part de tota la campanya inclouen Struggle (també conegut com a SIGNBT 3.0) i Brandoor (també conegut com a COPPERHEDGE), tots dos coneguts perquè els fan servir el Lazarus Group.

«Aquestes similituds suggereixen que, tot i que el grup d’amenaces patrocinat per l’estat i el grup de programari de segrest Gunra semblen ser actors d’amenaces separats amb objectius finals diferents, poden haver compartit certes tècniques, eines i infraestructura o haver col·laborat de manera limitada durant els atacs», va dir AhnLab.

Tot i que els orígens exactes de Gunra no estan clars, aquest tipus de col·laboració entre un grup d’estat-nació nord-coreà i un actor de programari de segrest no és estranya.  L’octubre de 2024, Palo Alto Networks Unit42 va comunicar que havia observat el subclúster Lazarus Andariel associant-se amb l’equip del programari de segrest Play.

La mateixa Andariel té un historial de desplegament de famílies de progranari de segrest personalitzades com ara SHATTEREDGLASS, Maui i H0lyGh0st en el passat. Almenys des del setembre del 2025, el Lazarus Group i el seu conjunt d’intrusions relacionat Moonstone Sleet (també conegut com a Storm-1789) també han estat atribuïts a atacs dirigits a entitats de Corea del Sud i l’Orient Mitjà amb el programari de segrest QiniMedusa.

Per protegir-se contra el programari de segrest Gunra, es recomana que les organitzacions mantinguin tots els sistemes operatius, programari i microprogramari actualitzats, prioritzin la correcció de vulnerabilitats explotades conegudes en sistemes amb connexió a Internet, facin complir la segmentació de xarxa i garanteixin que les còpies de seguretat siguin immutables i s’emmagatzemin en una ubicació física separada.

Llegiu la notícia original al seu lloc web oficial fent clic en aquest mateix enllaç