Che cos'è Gunra e come si è evoluto dal codice trapelato di Conti
Il ransomware Gunra è emerso per la prima volta nell'aprile 2025, costruito su codice derivato dal codice sorgente trapelato del ransomware Conti. Conti è stata una delle operazioni ransomware più prolifiche prima che i suoi log di chat interne e il codice builder finissero su internet nel 2022, e quella fuga di notizie ha da allora alimentato una piccola industria di varianti copie. Gunra è uno dei discendenti più capaci, arrivato con capacità di doppia estorsione integrate fin dall'inizio: gli aggressori cifrano i file della vittima e contemporaneamente rubano copie dei dati sensibili, quindi usano la minaccia di esposizione pubblica come leva insieme alla richiesta di sbloccare i sistemi.
Ciò che rende Gunra degno di attenzione nel 2026 non è solo la sua discendenza, ma il modo in cui è maturato. Il gruppo gestisce ora un portale di negoziazione personalizzato basato su Tor, in cui le vittime vengono spinte a pagare, con l'ulteriore minaccia che i dati esfiltrati verranno pubblicati se le richieste non vengono soddisfatte. Questo rispecchia un cambiamento più ampio che il settore sta monitorando, in cui gli attacchi sono sempre più costruiti attorno all'estorsione tramite furto di dati piuttosto che alla sola cifratura. Rubare prima i dati offre agli aggressori un punto di leva di riserva anche se la vittima riesce a ripristinare i sistemi dal backup, ed è esattamente il tipo di pressione esercitata da Gunra.
Come il modello di affiliazione RaaS di Gunra moltiplica la minaccia
Gli operatori di Gunra non si sono fermati alla creazione del malware. Nel 2026 il gruppo si è formalizzato in un programma ransomware-as-a-service strutturato, pubblicizzato apertamente sui forum del dark web per reclutare affiliati. Questa struttura RaaS è significativa perché separa chi scrive il ransomware da chi lo distribuisce. Gli sviluppatori mantengono e migliorano il codice e l'infrastruttura di negoziazione, mentre un bacino più ampio di affiliati gestisce le intrusioni vere e proprie, spesso in settori e regioni diversi, con livelli variabili di competenza e selezione degli obiettivi.
L'effetto pratico è la scala. Un singolo operatore ben finanziato che si trasforma in una rete in stile franchise significa più campagne simultanee, maggiore variazione nelle tecniche di accesso iniziale e un problema più difficile per i difensori che cercano di costruire un unico profilo di rilevamento. Organizzazioni di più settori sono ora prese di mira sotto l'insegna di Gunra, non perché un gruppo sia particolarmente aggressivo, ma perché decine di affiliati eseguono la propria versione dello stesso playbook.
Indicatori di rilevamento: individuare precocemente un'intrusione di Gunra
Poiché Gunra è guidato dagli affiliati, i metodi di accesso iniziale variano da un incidente all'altro, ma il modello di fondo di un attacco a doppia estorsione tende a seguire un arco riconoscibile. I team di sicurezza dovrebbero monitorare trasferimenti di dati in uscita insoliti o di grandi dimensioni, in particolare verso endpoint di cloud storage sconosciuti o nodi di uscita Tor, poiché l'esfiltrazione avviene in genere prima dell'inizio della cifratura. L'uso inatteso di strumenti legittimi di accesso remoto o di trasferimento file, i tentativi di accesso alle credenziali contro i controller di dominio e la comparsa improvvisa di attività pianificate o servizi sconosciuti sono tutti precursori comuni di una distribuzione di ransomware.
Qui la registrazione degli eventi e la visibilità degli endpoint contano più di qualsiasi singola firma. Poiché Gunra discende dal codice di Conti ma è stato modificato da diversi affiliati, le regole di rilevamento statico costruite su un campione potrebbero non rilevare varianti usate da un altro affiliato. Il monitoraggio comportamentale, incentrato su ciò che un processo fa piuttosto che sul suo aspetto, offre ai difensori maggiori possibilità di individuare un'intrusione prima che i file vengano cifrati e che i dati siano già usciti.
Strategie di mitigazione: backup, segmentazione e comunicazioni cifrate
I fondamenti restano la cosa più importante. Backup offline testati rimangono il modo più affidabile per ripristinare senza negoziare, e la segmentazione della rete limita quanto un affiliato può muoversi una volta ottenuto un punto d'appoggio. L'autenticazione a più fattori sui punti di accesso remoto e sugli account privilegiati chiude uno dei percorsi più comuni utilizzati dai gruppi ransomware per passare da una singola macchina compromessa al controllo dell'intero dominio. Le organizzazioni che stanno ripensando la propria postura di ripristino per le minacce accelerate dall'IA hanno scoperto che trattare il cyber recovery come una disciplina continua anziché come una semplice spunta una tantum al backup ripaga quando si verifica un incidente.
Poiché la leva di Gunra dipende in gran parte dai dati rubati, limitare ciò a cui gli aggressori possono accedere prima di cifrare qualsiasi cosa è importante quanto la pianificazione del ripristino. Strumenti di comunicazione e condivisione file cifrati e con controllo degli accessi riducono il volume di materiale sensibile in chiaro o in posizioni con permessi troppo ampi, riducendo ciò con cui un gruppo a doppia estorsione può davvero minacciarti. Vale anche la pena essere lucidi sulla negoziazione stessa: la ricerca sugli esiti dei pagamenti ransomware mostra che pagare raramente ferma gli attacchi futuri, il che rafforza l'idea che prevenzione e rilevamento rapido offrano una protezione molto più duratura rispetto alla speranza che un pagamento ponga fine al problema.
Cosa significa per te
Se gestisci l'IT o la sicurezza per un'organizzazione di qualsiasi dimensione, la struttura RaaS di Gunra significa che la minaccia non è un singolo avversario da profilare, ma una rete crescente di affiliati che usano un toolkit condiviso. Questo dovrebbe spostare l'attenzione dal rincorrere ogni nuovo campione al rafforzare le basi: controlli di accesso solidi, reti segmentate, backup testati e canali cifrati per i dati sensibili. Per i singoli dipendenti, il concetto pratico è più semplice: è bene essere cauti con richieste di accesso remoto inattese, segnalare rapidamente attività anomale sugli account e comprendere che il furto di dati, non solo la cifratura dei file, è ormai centrale nello svolgimento di questi attacchi.
Punti chiave
- Gunra è un ceppo ransomware a doppia estorsione derivato da Conti, che nel 2026 si è espanso in un programma RaaS completo di affiliazione.
- Poiché gli affiliati variano, il rilevamento dovrebbe concentrarsi sul comportamento, come trasferimenti di dati anomali e uso improprio delle credenziali, piuttosto che su firme malware statiche.
- Una protezione solida contro il ransomware Gunra combina backup offline, segmentazione della rete e autenticazione a più fattori con gestione cifrata e a accesso limitato dei dati sensibili.
- Pagare un riscatto a Gunra non offre alcuna garanzia contro attacchi futuri; prevenzione e rilevamento precoce sono quindi l'investimento più affidabile.




