Una alerta conjunta del FBI, CISA, NSA, el Centro de Ciberdelitos del Departamento de Defensa y agencias de ciberseguridad de Corea del Sur ha confirmado que los operadores del ransomware Gunra encontraron la forma de eludir una de las herramientas de seguridad empresarial más confiables: la autenticación multifactor. En lugar de robar un código de un solo uso o suplantar una sesión de inicio de sesión mediante phishing, los afiliados de Gunra reescribieron los archivos de autenticación directamente en los servidores de las víctimas, desactivando de manera efectiva las protecciones de MFA desde adentro antes de desplegar el cifrado y robar datos.
La alerta, emitida este mes, constituye una de las confirmaciones públicas más claras de que los grupos de ransomware como servicio ya no tratan a la MFA como un obstáculo que deban engañar. La tratan como infraestructura que simplemente pueden reconfigurar una vez que han conseguido afianzarse.
Cómo Gunra eludió la MFA a nivel de servidor
Según la alerta, los afiliados de Gunra han estado explotando vulnerabilidades conocidas en dispositivos de firewall y VPN de Fortinet, junto con fallos en sistemas de Schneider Electric, para obtener acceso inicial a redes gubernamentales, de infraestructura crítica y empresariales. Una vez dentro, en lugar de intentar vulnerar la MFA en la pantalla de inicio de sesión, los atacantes fueron directamente a los archivos de configuración de autenticación almacenados en el propio servidor.
Al modificar esos archivos en origen, los operadores de Gunra pudieron desactivar o eludir las comprobaciones de MFA que normalmente detendrían los inicios de sesión no autorizados, todo sin necesidad de contar con el segundo factor de la víctima. Esta es una diferencia significativa frente a las técnicas típicas de elusión de MFA, como el SIM swapping o los ataques de fatiga de notificaciones push, que apuntan al usuario. El enfoque de Gunra apunta a la infraestructura que aplica la política en primer lugar, lo que significa que el fallo es arquitectónico y no conductual. Aplicar parches a las vulnerabilidades conocidas en dispositivos perimetrales como firewalls y dispositivos VPN, los puntos de entrada en los que, según la alerta, se apoya Gunra, sigue siendo la forma más directa de que las organizaciones cierren esta puerta antes de que se abra.
Gunra opera como ransomware como servicio, lo que significa que el malware principal es creado y mantenido por un grupo mientras los afiliados llevan a cabo los ataques individuales, a menudo reutilizando código filtrado de familias de ransomware anteriores. Esa estructura ha ayudado a que la operación se expanda rápidamente en todos los sectores y geografías, ya que la alerta señala que ya ha golpeado objetivos gubernamentales, sanitarios y de infraestructura crítica en varios países.
Un lado positivo en la variante de Linux
La alerta también señala una debilidad notable en el cifrador basado en Linux de Gunra. Los investigadores descubrieron que el proceso de cifrado deja artefactos de marcas de tiempo en los archivos que, en algunos casos, pueden usarse para reconstruir las claves de descifrado sin pagar nada a los atacantes. Para las organizaciones que ejecutan servidores Linux afectados por esta variante específica, eso abre una vía para recuperar los datos cifrados mediante análisis forense en lugar de negociar con un grupo criminal.
Este tipo de fallo de implementación no es poco común en familias de ransomware que reutilizan o adaptan código filtrado, y no significa que todas las víctimas de Gunra puedan recuperarse de forma gratuita. El cifrador del lado de Windows no parece compartir la misma debilidad, y las organizaciones deberían tratar cualquier intento de recuperación como un trabajo para equipos de respuesta a incidentes experimentados, en lugar de una solución casera. Aun así, es una rara noticia positiva en un panorama de ransomware en el que las víctimas normalmente deben elegir entre pagar o reconstruir desde las copias de seguridad.
Esa elección importa porque la evidencia muestra cada vez más que pagar no resuelve el problema de manera fiable. Una encuesta de Proofpoint encontró que pagar a las bandas de ransomware a menudo sale mal, y muchas organizaciones informaron que aun así perdieron datos, sufrieron ataques repetidos o nunca recibieron herramientas de descifrado utilizables incluso después de pagar. La alerta sobre Gunra refuerza ese patrón: la apuesta más segura es la prevención y la capacidad de recuperación, no la negociación.
Qué significa esto para ti
La mayoría de los lectores de esta alerta no serán objetivo directo de Gunra, pero la lección de fondo se aplica de forma amplia. La MFA es una capa de defensa crítica, pero no es infalible, especialmente cuando los atacantes pueden alcanzar la configuración del lado del servidor que la aplica. Si gestionas sistemas de TI para una empresa, hospital, escuela o agencia del gobierno local, esta alerta es una señal para comprobar si el firmware de tu firewall y tus dispositivos VPN está actualizado, ya que el acceso inicial de Gunra depende en gran medida de vulnerabilidades conocidas y parcheables.
Para los usuarios cotidianos, la conclusión tiene menos que ver con esta familia específica de ransomware y más con la forma en que manejas tus propios datos. Mantener copias de seguridad periódicas y sin conexión de los archivos importantes sigue siendo una de las pocas defensas que funcionan independientemente de cómo entre un atacante. Cuánto tiempo conservas las copias de archivos confidenciales, y dónde, también afecta tu exposición si algún servicio que usas sufre alguna vez una brecha; comprender tus propios hábitos de retención de datos, y los de las plataformas en las que confías, es un paso práctico para limitar lo que una sola brecha puede exponer.
Conclusiones clave
Las organizaciones que ejecutan equipos Fortinet o Schneider Electric expuestos deben priorizar la aplicación de parches de inmediato, ya que ese es el punto de entrada documentado para las intrusiones de Gunra. Los equipos de TI deben auditar las configuraciones de autenticación del lado del servidor en busca de cambios no autorizados, en lugar de asumir que la MFA funciona simplemente porque está habilitada. Los administradores de Linux afectados por Gunra deben consultar a profesionales de respuesta a incidentes antes de asumir que los archivos están permanentemente perdidos, dado el fallo de recuperación basado en marcas de tiempo descrito en la alerta. Y para todos los demás, esta alerta es otro recordatorio de que el ransomware Gunra y grupos similares tienen éxito con mayor frecuencia contra infraestructura obsoleta, lo que hace que la gestión de parches y la disciplina de copias de seguridad sean más valiosas que cualquier herramienta de seguridad individual.




