Una nuova crew ransomware prende di mira vecchie vulnerabilità
Le autorità federali avvertono che un'operazione di ransomware-as-a-service (RaaS) recentemente identificata, chiamata Gunra, sta sfruttando attivamente vulnerabilità note di Fortinet per introdursi nelle reti delle infrastrutture critiche. Piuttosto che sviluppare exploit inediti, gli operatori di Gunra fanno affidamento su hardware esposto a Internet che le organizzazioni non hanno aggiornato: un promemoria del fatto che molte delle violazioni più dannose iniziano ancora con difetti noti e correggibili.
Secondo l'avviso, Gunra ottiene l'accesso iniziale attraverso appliance Fortinet non aggiornate esposte a Internet. Una volta all'interno della rete, il gruppo segue il copione ormai noto della doppia estorsione: prima ruba i dati sensibili, poi cifra i sistemi per impedire alle vittime di accedere ai propri file. Le organizzazioni ricevono in genere una richiesta di riscatto legata sia al ripristino dell'accesso sia alla prevenzione della fuga o della vendita dei dati rubati.
Come opera Gunra e perché le infrastrutture critiche sono un bersaglio
Ciò che rende Gunra degno di nota non è tanto la sofisticazione tecnica quanto la tempistica e la scelta degli obiettivi. Gli operatori di infrastrutture critiche – pensate a servizi pubblici, sistemi sanitari e reti industriali – spesso gestiscono appliance di sicurezza esposte a Internet che sono difficili da portare offline per l'aggiornamento senza interrompere le operazioni. Questa realtà operativa crea una finestra di esposizione persistente che i gruppi ransomware sono sempre più strutturati per sfruttare.
L'approccio di Gunra rispecchia una tendenza più ampia nell'ecosistema ransomware: gli aggressori si stanno professionalizzando, creando operazioni RaaS che abbassano la barriera tecnica per lanciare un attacco. Gli affiliati non devono scrivere il proprio malware; possono noleggiare l'accesso a un toolkit pronto all'uso e dividersi i profitti. Questo modello ha alimentato un aumento costante degli incidenti ransomware e, come abbiamo raccontato nel nostro approfondimento su JadePuffer, il primo attacco ransomware gestito da IA confermato, gli strumenti a disposizione degli aggressori stanno diventando sempre più automatizzati e accessibili.
La componente di furto di dati degli attacchi di Gunra è importante anche per la privacy, non solo per l'interruzione operativa. Quando i gruppi ransomware esfiltrano i dati prima di cifrarli, le informazioni rubate – dati dei dipendenti, dati dei clienti, comunicazioni interne – spesso finiscono per essere pubblicate o vendute se il riscatto non viene pagato. È la stessa dinamica di fondo che ha alimentato enormi raccolte di credenziali come quella descritta nel nostro articolo su 19 miliardi di password trapelate nella raccolta RockYou2024. Le credenziali rubate in una violazione ricompaiono spesso in attacchi successivi, creando un rischio per la privacy cumulativo che sopravvive all'incidente originale.
La posta in gioco per la privacy nelle violazioni delle infrastrutture
Quando il ransomware colpisce specificamente le infrastrutture critiche, le implicazioni per la privacy vanno oltre l'organizzazione violata. Servizi pubblici, ospedali e sistemi comunali conservano dati personali delle persone a cui offrono servizi e una violazione riuscita può esporre tali informazioni ai mercati criminali, indipendentemente dal pagamento del riscatto. Anche le organizzazioni che recuperano rapidamente i propri sistemi possono trovarsi ad affrontare una crisi secondaria se i dati rubati emergono pubblicamente settimane o mesi dopo.
C'è anche un aspetto sistemico. Gli attacchi ai fornitori di infrastrutture possono trasformarsi in interruzioni di servizio che colpiscono intere comunità, non solo la vittima diretta. Questo è uno dei motivi per cui le agenzie federali stanno trattando Gunra come un avviso prioritario piuttosto che come un avviso di routine: le vulnerabilità note e correggibili stanno ancora causando danni sproporzionati proprio perché applicare le patch su larga scala, soprattutto su appliance sempre attive, è davvero difficile da eseguire rapidamente per molte organizzazioni.
Cosa significa per te
La maggior parte dei lettori non gestisce appliance Fortinet a casa, ma l'avviso su Gunra è un segnale utile su come il ransomware si diffonde davvero nel 2026. Raramente si tratta di un misterioso zero-day; di solito è un difetto noto rimasto a lungo senza patch. Se lavori per, dipendi da o ricevi servizi da un'organizzazione che gestisce infrastrutture esposte a Internet – ospedali, servizi pubblici, enti locali – questo tipo di attacco potrebbe alla fine toccare i tuoi dati personali anche se non interagisci mai direttamente con il sistema vulnerabile.
Il consiglio pratico è lo stesso che vale per quasi tutte le grandi violazioni: parti dal presupposto che i tuoi dati possano già circolare in qualche forma e adotta misure per limitare i danni nel caso lo siano. Password forti e uniche e l'autenticazione a più fattori non impediranno a un gruppo ransomware di violare la rete di un ospedale, ma impediranno che le credenziali rubate vengano riutilizzate contro gli altri tuoi account.
Misure concrete da adottare
Se vuoi ridurre la tua esposizione a incidenti come questo, alcuni accorgimenti fanno una grande differenza. Usa un gestore di password per assicurarti di non riutilizzare le credenziali tra servizi diversi, poiché i dati rubati alle infrastrutture spesso includono dettagli di accesso che i criminali testano su account non correlati. Attiva l'autenticazione a più fattori ovunque sia disponibile, in particolare per i portali sanitari, gli account dei servizi pubblici e i servizi governativi. Tieni d'occhio le notifiche di violazione delle organizzazioni con cui interagisci e agisci rapidamente se ti comunicano che i tuoi dati potrebbero essere stati esposti. Infine, se gestisci tu stesso sistemi esposti a Internet, dai priorità all'applicazione tempestiva delle patch per le vulnerabilità note. L'intera strategia di Gunra dipende dal fatto che le organizzazioni ritardino gli aggiornamenti: chiudere quella finestra è ancora una delle difese più efficaci contro il ransomware.




