Che cos'è Gunra e come si è evoluto dal codice trapelato di Conti
Il ransomware Gunra è emerso per la prima volta nell'aprile 2025, costruito su codice derivato dal codice sorgente trapelato del ransomware Conti. Conti è stata una delle operazioni ransomware più prolifiche prima che i suoi log di chat interne e il codice builder finissero su internet nel 2022, e quella fuga di notizie ha da allora alimentato una piccola industria di varianti copie. Gunra è uno dei discendenti più capaci, arrivato con capacità di doppia estorsione integrate fin dall'inizio: gli aggressori cifrano i file della vittima e contemporaneamente rubano copie dei dati sensibili, quindi usano la minaccia di esposizione pubblica come leva insieme alla richiesta di sbloccare i sistemi.
Ciò che rende Gunra degno di attenzione nel 2026 non è solo la sua discendenza, ma il modo in cui è maturato. Il gruppo gestisce ora un portale di negoziazione personalizzato basato su Tor, in cui le vittime vengono spinte a pagare, con l'ulteriore minaccia che i dati esfiltrati verranno pubblicati se le richieste non vengono soddisfatte. Questo rispecchia un cambiamento più ampio che il settore sta monitorando, in cui gli attacchi sono sempre più costruiti attorno all'estorsione tramite furto di dati piuttosto che alla sola cifratura. Rubare prima i dati offre agli aggressori un punto di leva di riserva anche se la vittima riesce a ripristinare i sistemi dal backup, ed è esattamente il tipo di pressione esercitata da Gunra.
Come il modello di affiliazione RaaS di Gunra moltiplica la minaccia
Gli operatori di Gunra non si sono fermati alla creazione del malware. Nel 2026 il gruppo si è formalizzato in un programma ransomware-as-a-service strutturato, pubblicizzato apertamente sui forum del dark web per reclutare affiliati. Questa struttura RaaS è significativa perché separa chi scrive il ransomware da chi lo distribuisce. Gli sviluppatori mantengono e migliorano il codice e l'infrastruttura di negoziazione, mentre un bacino più ampio di affiliati gestisce le intrusioni vere e proprie, spesso in settori e regioni diversi, con livelli variabili di competenza e selezione degli obiettivi.
L'effetto pratico è la scala. Un singolo operatore ben finanziato che si trasforma in una rete in stile franchise significa più campagne simultanee, maggiore variazione nelle tecniche di accesso iniziale e un problema più difficile per i difensori che cercano di costruire un unico profilo di rilevamento. Organizzazioni di più settori sono ora prese di mira sotto l'insegna di Gunra, non perché un gruppo sia particolarmente aggressivo, ma perché decine di affiliati eseguono la propria versione dello stesso playbook.
Indicatori di rilevamento: individuare precocemente un'intrusione di Gunra
Poiché Gunra è guidato dagli affiliati, i metodi di accesso iniziale variano da un incidente all'altro, ma il modello di fondo di un attacco a doppia estorsione tende a seguire un arco riconoscibile. I team di sicurezza dovrebbero monitorare trasferimenti di dati in uscita insoliti o di grandi dimensioni, in particolare verso endpoint di cloud storage sconosciuti o nodi di uscita Tor, poiché l'esfiltrazione avviene in genere prima dell'inizio della cifratura. L'uso inatteso di strumenti legittimi di accesso remoto o di trasferimento file, i tentativi di accesso alle credenziali contro i controller di dominio e la comparsa improvvisa di attività pianificate o servizi sconosciuti sono tutti precursori comuni di una distribuzione di ransomware.
Qui la registrazione degli eventi e la visibilità degli endpoint contano più di qualsiasi singola firma. Poiché Gunra discende dal codice di Conti ma è stato modificato da diversi affiliati, le regole di rilevamento statico costruite su un campione potrebbero non rilevare varianti usate da un altro affiliato. Il monitoraggio comportamentale, incentrato su ciò che un processo fa piuttosto che sul suo aspetto, offre ai difensori maggiori possibilità di individuare un'intrusione prima che i file vengano cifrati e che i dati siano già usciti.
Strategie di mitigazione: backup, segmentazione e comunicazioni cifrate
I fondamenti restano la cosa più importante. Backup offline testati rimangono il modo più affidabile per ripristinare senza negoziare, e la segmentazione della rete limita quanto un affiliato può muoversi una volta ottenuto un punto d'appoggio. L'autenticazione a più fattori sui punti di accesso remoto e sugli account privilegiati chiude uno dei percorsi più comuni utilizzati dai gruppi ransomware per passare da una singola macchina compromessa al controllo dell'intero dominio. Le organizzazioni che stanno ripensando la propria postura di ripristino per le minacce accelerate dall'IA hanno scoperto che trattare il cyber recovery come una disciplina continua anziché come una semplice spunta una tantum al backup ripaga quando si verifica un incidente.
Poiché la leva di Gunra dipende in gran parte dai dati rubati, limitare ciò a cui gli aggressori possono accedere prima di cifrare qualsiasi cosa è importante quanto la pianificazione del ripristino. Strumenti di comunicazione e condivisione file cifrati e con controllo degli accessi riducono il volume di materiale sensibile in chiaro o in posizioni con permessi troppo ampi, riducendo ciò con cui un gruppo a doppia estorsione può davvero minacciarti. Vale anche la pena essere lucidi sulla negoziazione stessa: la ricerca sugli esiti dei pagamenti ransomware mostra che pagare raramente ferma gli attacchi futuri, il che rafforza l'idea che prevenzione e rilevamento rapido offrano una protezione molto più duratura rispetto alla speranza che un pagamento ponga fine al problema.
Cosa significa per te
Se gestisci l'IT o la sicurezza per un'organizzazione di qualsiasi dimensione, la struttura RaaS di Gunra significa che la minaccia non è un singolo avversario da profilare, ma una rete crescente di affiliati che usano un toolkit condiviso. Questo dovrebbe spostare l'attenzione dal rincorrere ogni nuovo campione al rafforzare le basi: controlli di accesso solidi, reti segmentate, backup testati e canali cifrati per i dati sensibili. Per i singoli dipendenti, il concetto pratico è più semplice: è bene essere cauti con richieste di accesso remoto inattese, segnalare rapidamente attività anomale sugli account e comprendere che il furto di dati, non solo la cifratura dei file, è ormai centrale nello svolgimento di questi attacchi.
Punti chiave
- Gunra è un ceppo ransomware a doppia estorsione derivato da Conti, che nel 2026 si è espanso in un programma RaaS completo di affiliazione.
- Poiché gli affiliati variano, il rilevamento dovrebbe concentrarsi sul comportamento, come trasferimenti di dati anomali e uso improprio delle credenziali, piuttosto che su firme malware statiche.
- Una protezione solida contro il ransomware Gunra combina backup offline, segmentazione della rete e autenticazione a più fattori con gestione cifrata e a accesso limitato dei dati sensibili.
- Pagare un riscatto a Gunra non offre alcuna garanzia contro attacchi futuri; prevenzione e rilevamento precoce sono quindi l'investimento più affidabile.




 illustra quanto economici e ripetibili possano diventare gli attacchi assistiti dall'IA, e la stessa economia favorisce le campagne di phishing.
La conclusione è passare dal giudicare come si legge un messaggio al giudicare cosa ti chiede di fare. Richieste di codici, pagamenti urgenti, accessi tramite link o scansioni di QR per "verificare" un account meritano una pausa, non importa quanto raffinato appaia il messaggio. Vai direttamente all'app o al sito ufficiale invece di seguire il link fornito.
Questo è anche il motivo per cui l'autenticazione multi-fattore resistente al phishing è importante. I codici monouso possono essere consegnati a un attaccante da un impostore convincente. Le passkey e le chiavi di sicurezza hardware sono legate al sito reale, quindi è molto più difficile indurti a cederle.
## Passi pratici per ridurre la tua esposizione
Cosa significa per te: la maggior parte di queste minacce ha successo attraverso la fiducia, non con la forza bruta tecnica. Poche abitudini chiudono una grande fetta del rischio.
1. **Rafforza le tue app di messaggistica.** Attiva la verifica in due passaggi, controlla i dispositivi collegati e limita chi può aggiungerti ai gruppi.
2. **Valuta estensioni e pacchetti.** Che sia per il tuo browser o editor di codice, installa con parsimonia, controlla gli editori e rimuovi i componenti aggiuntivi inutilizzati.
3. **Passa all'MFA resistente al phishing.** Preferisci passkey o chiavi di sicurezza hardware rispetto a SMS o codici app per account importanti come email, banking e cloud storage.
4. **Verifica fuori banda.** Se un messaggio chiede qualcosa di sensibile, conferma utilizzando un canale separato e affidabile.
5. **Mantieni il software aggiornato.** Le patch chiudono le porte attraverso cui il malware tende a passare.
Una VPN non ferma da sola nessuna delle minacce sopra. Cripta la tua connessione, ma non ti impedirà di aprire un file malevolo o di approvare un finto login, quindi trattala come uno strato tra diversi.
## Conclusione e prossimi passi
Le minacce del RAT su WhatsApp e del phishing con IA in questa edizione di ThreatsDay sono un promemoria del fatto che gli attaccanti vanno dove le persone si sentono già a proprio agio: app di chat, estensioni fidate e messaggi dall'aspetto familiare. Dedica dieci minuti questa settimana a rivedere le impostazioni di sicurezza della tua app di messaggistica, eliminare le estensioni che usi raramente e passare i tuoi account più importanti a passkey o chiavi di sicurezza.
Per un contesto più ampio su dove si sta concentrando il rischio, vedi il nostro precedente [riepilogo ThreatsDay sugli agenti IA auto-riscriventi](/en/threatsday-roundup-self-rewriting-ai-agents-800-bugs) e il [riepilogo ThreatsDay che copre Odysseus RCE e una falla Samsung](/en/threatsday-roundup-odysseus-rce-samsung-flaw-icloud-fight). Insieme mostrano un pattern coerente: le migliori difese sono di solito quelle semplici e costanti.](/api/img?p=articles%2F7956%2Fimage-0.jpg&w=640)