CISA y el FBI alertan sobre Gunra, el ransomware que evade la autenticación multifactor en VPN de Fortinet
El aviso conjunto AA26-222A detalla cómo los afiliados modifican archivos de autenticación en portales VDI para crear un bypass persistente de MFA.
CISA, el FBI, la NSA, el Centro de Delitos Cibernéticos del Departamento de Defensa, el Servicio Secreto de Estados Unidos y la Agencia Nacional de Policía de Corea del Sur publicaron el aviso conjunto #StopRansomware AA26-222A sobre el grupo Gunra.
El vector de entrada
Los afiliados obtienen acceso inicial explotando vulnerabilidades conocidas en dispositivos VPN y cortafuegos expuestos a internet. El aviso identifica dos en particular: CVE-2024-55591 y CVE-2025-24472, ambas fallas de bypass de autenticación en productos Fortinet.
La técnica documentada va más allá de la explotación puntual. Los atacantes modifican los archivos de procesamiento de autenticación en el portal VDI corporativo, de manera que el acceso se concede cada vez que se introduce una contraseña de un solo uso bajo control del propio atacante. El resultado es un bypass persistente de MFA que sobrevive a la rotación de credenciales.
El modelo operativo
Gunra fue observado por primera vez por el FBI en abril de 2025 y se cree derivado del código fuente filtrado de Conti. A comienzos de 2026 el grupo formalizó un programa de afiliados con constructor de ransomware, panel de administración, cargas útiles multiplataforma y documentación publicada en foros de la web oscura.
El esquema es de doble extorsión: exfiltración de datos corporativos antes del cifrado, seguida de amenaza de publicación o venta en un sitio de filtración alojado en Tor.
Sectores en la mira
El aviso enumera víctimas en salud, servicios financieros, manufactura crítica, transporte, gobierno, servicios públicos, educación, comercio minorista y servicios profesionales, distribuidas en varias regiones.
Acciones recomendadas
- Inventariar toda VPN, cortafuegos, servicio RDP e interfaz de administración remota alcanzable desde el exterior.
- Aplicar las correcciones del fabricante con carácter urgente.
- Revocar credenciales potencialmente expuestas y eliminar cuentas administrativas por defecto o inactivas.
- Mantener respaldos sin conexión e inmutables en ubicaciones segmentadas.
- Aplicar segmentación de red para contener el movimiento lateral.
Lectura Tabuga Intelligence
La modificación de archivos de autenticación en el portal VDI merece atención específica de los equipos de seguridad regionales. Un bypass implantado en el propio mecanismo de verificación no aparece en los indicadores habituales de credenciales comprometidas, y sobrevive a los procedimientos estándar de respuesta —cambio masivo de contraseñas, revocación de sesiones— que muchas organizaciones dominicanas ejecutan como primera medida.
La verificación de integridad de los binarios y archivos de configuración del portal de acceso remoto debería incorporarse al ciclo de auditoría. En infraestructuras donde el equipo perimetral lleva años sin actualizarse, ese control es más útil que cualquier inversión adicional en detección.
El componente surcoreano de la firma conjunta también es señal: la coordinación internacional en atribución de ransomware se está normalizando, lo que eleva el costo operativo para los afiliados pero no reduce el riesgo inmediato para quien mantiene equipos sin parchear.
Fuente: CISA — #StopRansomware: Gunra Ransomware (AA26-222A), 10 de agosto de 2026.