Un avviso congiunto di cybersecurity da parte di sei agenzie governative raramente avviene senza un motivo. Questa volta, il motivo è il ransomware Gunra, una minaccia in rapida crescita che ha già compromesso ospedali, istituti finanziari e reti governative in tutti gli Stati Uniti e in Corea del Sud. Cinque agenzie statunitensi, in collaborazione con le controparti sudcoreane, hanno emesso un avvertimento coordinato che mette in allerta le organizzazioni in questi settori: non si tratta di un rischio ipotetico, ma di una campagna attiva con vittime reali.
L'avviso fa seguito a precedenti segnalazioni di CISA e FBI dell'agosto 2026, quando l'attività del gruppo attirò per la prima volta l'attenzione federale sostenuta. Da allora, il quadro è diventato solo più preoccupante, poiché la portata di Gunra si è ampliata e le sue tattiche sono diventate più distruttive.
Cosa Dice l'Avviso delle Sei Agenzie
L'ultimo avviso rappresenta una coalizione insolitamente ampia. Riunisce CISA, FBI, il Centro Crimini Informatici del Dipartimento della Difesa, la NSA e il Servizio Segreto degli Stati Uniti, affiancati dai partner governativi sudcoreani che indagano sullo stesso attore della minaccia. Quando così tante agenzie di due paesi firmano congiuntamente un singolo avviso, di solito segnala che la minaccia ha varcato confini e settori in un modo che richiede intelligence condivisa e una risposta unificata.
Il ransomware Gunra è apparso per la prima volta sui radar degli investigatori all'inizio del 2026, ma la scala del suo impatto è diventata più chiara nel tempo. Un precedente avviso congiunto di FBI e CISA ha confermato che Gunra aveva violato almeno 51 ospedali, insieme ad agenzie governative e istituti finanziari. Solo quel numero dovrebbe far riflettere i leader IT del settore sanitario, poiché gli ospedali sono spesso presi di mira proprio perché le interruzioni dell'assistenza ai pazienti creano una pressione urgente per pagare rapidamente un riscatto.
Come Opera il Ransomware Gunra
Gunra segue il ormai noto manuale della doppia estorsione: gli attaccanti rubano dati sensibili prima di crittografarli, poi minacciano di divulgare quei dati pubblicamente se la vittima rifiuta di pagare. Questa doppia pressione, interruzione operativa più rischio reputazionale e normativo derivante da una fuga di dati, è diventata il modello predefinito per i principali gruppi ransomware perché funziona.
Ciò che rende Gunra particolarmente pericoloso è una tattica documentata in precedenti rapporti: il gruppo è stato osservato sabotare i sistemi di backup prima di crittografare i file. I backup dovrebbero essere la polizza assicurativa di un'organizzazione contro il ransomware, il piano di riserva che consente a una vittima di ripristinare i sistemi senza pagare. Prendendo deliberatamente di mira e disabilitando prima i backup, gli operatori di Gunra rimuovono quella rete di sicurezza, lasciando alle vittime molte meno opzioni oltre a negoziare con gli attaccanti.
Ad aumentare la preoccupazione, l'FBI ha anche segnalato che Gunra si è espanso in un modello ransomware-as-a-service. Ciò significa che il malware e l'infrastruttura sono ora disponibili a un pool più ampio di affiliati, criminali che concedono in licenza gli strumenti e dividono i profitti con gli sviluppatori principali. I modelli RaaS tendono ad accelerare la frequenza e la diffusione geografica degli attacchi, poiché più attori indipendenti conducono campagne simultaneamente.
Chi è a Rischio e Perché Conta
Sanità, finanza e governo sono i tre settori esplicitamente nominati nell'avviso, e ciascuno comporta poste in gioco distinte. Gli ospedali affrontano conseguenze di vita o di morte quando i sistemi si fermano, il che storicamente li rende più propensi a pagare rapidamente. Gli istituti finanziari detengono dati direttamente monetizzabili oltre al pagamento dell'estorsione. Le agenzie governative gestiscono dati sensibili dei cittadini e servizi critici che non possono tollerare interruzioni prolungate.
La dimensione della privacy merita particolare attenzione. Poiché Gunra ruba i dati prima di crittografarli, ogni violazione riuscita è potenzialmente un evento di esposizione dei dati, indipendentemente dal fatto che il riscatto venga pagato. Le cartelle cliniche dei pazienti, i dettagli dei conti finanziari e le informazioni personali detenute dal governo possono finire su siti di leak anche dopo che un'organizzazione ha ripristinato i propri sistemi da un backup pulito. Pagare il riscatto non garantisce che i dati rubati vengano eliminati, e le organizzazioni che rifiutano di pagare dovrebbero presumere che i dati possano emergere pubblicamente.
Cosa Significa per Te
Se lavori nell'IT, nella sicurezza o nella conformità presso un ospedale, una banca o un'agenzia governativa, questo avviso dovrebbe spingerti a una revisione onesta delle tue difese, non solo contro la crittografia, ma specificamente contro il furto di dati e il sabotaggio dei backup. Se sei un paziente, un cliente o un cittadino i cui dati sono detenuti da una di queste istituzioni, il messaggio pratico è che le notifiche di violazione legate a Gunra potrebbero aumentare nei prossimi mesi man mano che verranno confermati e divulgati più incidenti.
L'avviso delle sei agenzie riflette anche qualcosa di rilevante per chiunque segua le tendenze del ransomware: la cooperazione internazionale su queste minacce sta diventando più comune, non meno. La presenza transfrontaliera di Gunra tra Stati Uniti e Corea del Sud è un promemoria che gli operatori di ransomware non rispettano i confini nazionali, e nemmeno le indagini che li seguono.
Conclusioni Pratiche
Le organizzazioni nel settore sanitario, finanziario e governativo dovrebbero dare priorità ad alcuni passi concreti. In primo luogo, verificare che i sistemi di backup siano isolati dalle reti primarie e non possano essere raggiunti o disabilitati attraverso lo stesso accesso che un attaccante userebbe per distribuire il ransomware. In secondo luogo, rivedere i controlli di prevenzione della perdita di dati, poiché il modello di doppia estorsione di Gunra significa che la crittografia è solo metà della minaccia. In terzo luogo, assicurarsi che i piani di risposta agli incidenti tengano conto delle fughe di dati pubbliche come esito probabile, non solo dei tempi di inattività del sistema. Infine, rimanere aggiornati sugli avvisi di CISA, FBI e partner internazionali, poiché la rapida evoluzione di Gunra da un singolo gruppo a un'operazione ransomware-as-a-service suggerisce che questa minaccia sta ancora cambiando attivamente forma.
Per i singoli individui, la migliore difesa rimane la vigilanza: monitorare i conti per attività insolite, prendere sul serio le notifiche di violazione e considerare il monitoraggio del credito se si viene informati che un'istituzione che detiene i propri dati è stata colpita. I gruppi ransomware come Gunra contano sulla velocità e sul panico. Una risposta calma e preparata, sia che si difenda una rete o che si proteggano le proprie informazioni, è ancora la contromisura più efficace disponibile.




