Qué es Gunra y cómo evolucionó a partir del código filtrado de Conti
El ransomware Gunra apareció por primera vez en abril de 2025, construido sobre código derivado del código fuente filtrado del ransomware Conti. Conti fue una de las operaciones de ransomware más prolíficas antes de que sus registros internos de chat y el código de su constructor se filtraran en internet en 2022, y esa filtración ha impulsado desde entonces una pequeña industria de variantes imitadoras. Gunra es uno de los descendientes más capaces: llega con capacidad de doble extorsión integrada desde el principio. Los atacantes cifran los archivos de la víctima y, al mismo tiempo, roban copias de datos confidenciales; luego usan la amenaza de exposición pública como palanca junto con la exigencia de desbloquear los sistemas.
Lo que hace que Gunra merezca atención en 2026 no es solo su linaje, sino cómo ha madurado. El grupo ahora opera un portal de negociación personalizado basado en Tor, donde se presiona a las víctimas para que paguen, con la amenaza adicional de que los datos exfiltrados se publicarán si no se cumplen las exigencias. Esto refleja un cambio más amplio que la industria ha estado siguiendo, donde los ataques se basan cada vez más en la extorsión por robo de datos en lugar de solo el cifrado. Robar datos primero da a los atacantes un punto de presión alternativo incluso si la víctima logra restaurar los sistemas desde una copia de seguridad, que es exactamente el tipo de presión que aplica Gunra.
Cómo el modelo de afiliados RaaS de Gunra multiplica la amenaza
Los operadores de Gunra no se limitaron a crear malware. En 2026, el grupo se formalizó como un programa estructurado de ransomware como servicio (RaaS), anunciado abiertamente en foros de la dark web para reclutar afiliados. Esta estructura RaaS es importante porque separa a las personas que escriben el ransomware de las personas que lo implementan. Los desarrolladores mantienen y mejoran el código y la infraestructura de negociación, mientras que un grupo más amplio de afiliados se encarga de las intrusiones reales, a menudo en distintos sectores y regiones, con distintos niveles de habilidad y selección de objetivos.
El efecto práctico es la escala. Que un único operador bien financiado se convierta en una red estilo franquicia implica más campañas simultáneas, más variación en las técnicas de acceso inicial y un problema más difícil para los defensores que intentan crear un único perfil de detección. Actualmente, organizaciones de múltiples sectores están siendo atacadas bajo la bandera de Gunra, no porque un grupo sea especialmente agresivo, sino porque decenas de afiliados ejecutan sus propias versiones del mismo manual.
Indicadores de detección: cómo detectar a tiempo una intrusión de Gunra
Como Gunra está impulsada por afiliados, los métodos de acceso inicial variarán entre incidentes, pero el patrón subyacente de un ataque de doble extorsión tiende a seguir un arco reconocible. Los equipos de seguridad deben vigilar las transferencias de datos salientes grandes o inusuales, en particular hacia endpoints de almacenamiento en la nube desconocidos o nodos de salida de Tor, ya que la exfiltración suele producirse antes de que comience el cifrado. El uso inesperado de herramientas legítimas de acceso remoto o transferencia de archivos, los intentos de acceso a credenciales contra controladores de dominio y la aparición repentina de tareas programadas o servicios desconocidos son precursores habituales de una implementación de ransomware.
El registro y la visibilidad de endpoints importan aquí más que cualquier firma individual. Debido a que Gunra desciende del código base de Conti pero ha sido modificado por distintos afiliados, las reglas de detección estáticas creadas en torno a una muestra pueden no detectar variantes utilizadas por otro afiliado. El monitoreo conductual, centrado en lo que hace un proceso en lugar de en su apariencia, ofrece a los defensores una mejor oportunidad de detectar una intrusión antes de que se cifren los archivos y los datos ya hayan salido por la puerta.
Estrategias de mitigación: copias de seguridad, segmentación y comunicaciones cifradas
Los fundamentos siguen siendo lo más importante. Las copias de seguridad sin conexión y probadas continúan siendo la forma más fiable de recuperarse sin negociar, y la segmentación de la red limita hasta dónde puede moverse un afiliado una vez que logra un punto de apoyo. La autenticación multifactor en los puntos de acceso remoto y en las cuentas privilegiadas cierra una de las vías más comunes que usan los grupos de ransomware para escalar desde una única máquina comprometida hasta el control de todo el dominio. Las organizaciones que están replanteando su postura de recuperación ante amenazas aceleradas por la IA han comprobado que tratar la recuperación cibernética como una disciplina continua y no como una simple casilla de copia de seguridad da resultados cuando realmente ocurre un incidente.
Debido a que la capacidad de presión de Gunra depende en gran medida de los datos robados, limitar a qué pueden acceder los atacantes antes de cifrar algo es tan importante como la planificación de la recuperación. Las herramientas de comunicación y de intercambio de archivos cifradas y con control de acceso reducen el volumen de material confidencial que queda en texto plano o en ubicaciones con permisos laxos, lo que reduce aquello con lo que un grupo de doble extorsión puede amenazarte realmente. También conviene ser claros sobre la propia negociación: la investigación sobre los resultados de los pagos de ransomware muestra que pagar rara vez evita futuros ataques, lo que refuerza que la prevención y la detección rápida ofrecen una protección mucho más duradera que esperar que un pago ponga fin al problema.
Qué significa esto para usted
Si dirige el área de TI o de seguridad de una organización de cualquier tamaño, la estructura RaaS de Gunra significa que la amenaza no es un único adversario al que perfilar, sino una red creciente de afiliados que utilizan un conjunto compartido de herramientas. Eso debería desplazar el enfoque de perseguir cada muestra nueva hacia el refuerzo de los aspectos básicos: controles de acceso sólidos, redes segmentadas, copias de seguridad probadas y canales cifrados para datos confidenciales. Para los empleados individuales, la conclusión práctica es más sencilla: tenga cuidado con las solicitudes inesperadas de acceso remoto, informe rápidamente de la actividad inusual de la cuenta y comprenda que el robo de datos, no solo el cifrado de archivos, es ahora un elemento central de cómo se desarrollan estos ataques.
Conclusiones clave
- Gunra es una cepa de ransomware derivada de Conti y de doble extorsión que en 2026 se expandió a un programa completo de afiliados RaaS.
- Debido a que los afiliados varían, la detección debe centrarse en el comportamiento, como transferencias de datos inusuales y uso indebido de credenciales, en lugar de en firmas estáticas de malware.
- Una protección sólida contra el ransomware Gunra combina copias de seguridad sin conexión, segmentación de red y autenticación multifactor con un tratamiento cifrado y con acceso restringido de los datos confidenciales.
- Pagar un rescate de Gunra no ofrece ninguna garantía contra futuros ataques, lo que hace que la prevención y la detección temprana sean la inversión más fiable.




