Resumen ejecutivo

CISA, FBI, DC3, NSA, USSS y la Korean National Police Agency (KNPA) han emitido un aviso conjunto #StopRansomware (AA26-222A) alertando de Gunra, un RaaS de doble exfiltración derivado del código filtrado de Conti, activo desde abril 2025 y que en enero 2026 abrió un programa de afiliados en foros dark web. El aviso enumera explícitamente Healthcare and Public Health entre los sectores afectados, con víctimas observadas en Américas, Europa, EMEA y APAC. El vector de acceso inicial dominante es la explotación de CVE-2024-55591 y CVE-2025-24472 (authentication bypass en FortiOS/FortiProxy) y de credenciales por defecto en SSL-VPN sin política de lockout. Una vez dentro, el actor degrada o salta MFA modificando el portal de autenticación VDI, vuelca NTDS.dit con secretsdump.py, propaga lateralmente por RDP/SMB/Impacket y cifra con ChaCha20+RSA-4096. La nota de rescate es R34DM3.txt y los datos se exfiltran por Mega y FileZilla. La variante Linux (.GNRA) tiene un fallo fatal: PRNG sembrado con srand(time(NULL)), lo que permite reconstruir claves con timestamps sin pagar rescate.

Puntos clave

  • Vector de entrada en hospitales: VPN gateways y FortiGate/FortiProxy sin parchear (CVE-2024-55591, CVE-2025-24472) y cuentas SSL-VPN con credenciales por defecto o sin lockout. Cualquier nodo perimetral expuesto es un compromiso latente.
  • Bypass de MFA autenticado: Gunra modifica los ficheros de procesamiento de autenticación del portal VDI para aceptar un OTP designado, anulando el segundo factor sobre sesiones ya emitidas. Cualquier arquitectura que confíe solo en MFA push sobre portal web está expuesta.
  • Movimiento lateral y robo de identidad: secretsdump.py contra DCs, psexec.py/smbclient.py por SMB, RDP sobre VDI, y robos de claves simétricas en servidores de control de accesos (caso Hiware) que descifran todas las cuentas empresariales. Compromete AD de forma total.
  • Linux es un riesgo operativo creciente: la variante ELF (.GNRA) cifra servidores clínicos Linux (PACS, bases de datos, NAS) y, aunque tiene un defecto recuperable, los actores están iterando: tratar Linux como sistema no crítico de备份 es un error.
  • Manipulación de backups: borra volume shadow copies y elimina respaldos en数据中心 primario y de disaster recovery. La estrategia de backup tradicional no respalda sin un almacenamiento offline, inmutable y separado físicamente.

HIPAA

Healthcare and Public Health está explícitamente listado como sector afectado. Hipaa Breach Notification Rule §164.404 obliga a notificar a individuos afectados en ≤60 días desde descubrimiento; dado el tiempo de residencia típico (desde intrusión VPN hasta cifrado, observado en semanas), las organizaciones afectadas deben asumir discovery date al menos igual a la primera evidencia de movimiento lateral, no al día del cifrado. §164.308(a)(1)(ii)(B) risk management exige demostrar que VPN/FortiOS están parcheados contra las dos CVEs; §164.312(e)(1) transmission security exige cifrado en tránsito VPN y autenticación robusta. Los HIPAA Administrative Simplification Enforcement Tools harían a un CISO responsable de un bypass de MFA que pudo evitarse.

ENS

ENS Real Decreto 311/2022, categoría ALTA: la medida [op.pl.2] exige bastionado perimetral y [op.exp.8] registro y correlación de eventos VPN/SIEM. CMS (control marco) requiere versionado de firmware auditado: la presencia de FortiOS/FortiProxy sin parche de CVE-2024-55591 o CVE-2025-24472 documentada en SIEM es directamente un incumplimiento. La destrucción de copias de respaldo compromete [op.cont.4] del ANEXO II. ENS clasifica servicios esenciales de hospital como operador crítico (Ley NIS2 transpuesta), con auditoria del CCN-STIC y notificación a CSIRT de referencia en ≤24h desde el incidente.

NIS2

Hospitales con servicios esenciales o importantes (anexo I sector salud) deben cumplir Art. 21: gestión de riesgos, incluyendo (a) políticas de seguridad perimetral, (b) gestión de incidentes, (c) continuidad de negocio. La Directiva exige notificación a CSIRT en 24h (alerta temprana), 72h (notificación) y 30 días (informe final). La destrucción de backups por Gunra activa el deber de evaluación de impacto en prestación de servicios (Art. 23). Para entidades del sector salud, INCIBE-CERT y el Ministerio de Sanidad son CSIRT de referencia. ENS-ALTO cubre los requisitos de NIS2 sobre sector sanitario público.

MDP/MDR

MDR (UE 2017/745) y MDCG 2019-16 rev 1: si la intrusión afecta a un dispositivo médico (PACS, sistemas de información de radiología, bombas de infusion, monitores con gateway Linux), el fabricante debe evaluar si el incidente constituye un incident grave según Art. 87 MDR y notificar a la autoridad competente del Estado miembro en ≤15 días. Para hospitales con dispositivos FortiOS en red clínica, el CISO debe coordinarse con el fabricante del dispositivo para evaluar impacto sobre seguridad y eficacia.

GDPR

Art. 33: notificación a autoridad de control en ≤72h si hay riesgo para derechos de personas. Gunra exfiltra antes de cifrar (doble exfiltración): la categoría de datos (historial clínico, datos administrativos de pacientes, en algunos casos PHI identificable) determina si hay high risk que active también Art. 34 (comunicación al interesado). La base jurídica más común en sanidad es interés vital (Art. 6.1.c) o tratamiento con fines asistenciales (Art. 9.2.h), pero la notificación AEPD/ENISA es ineludible cuando hay confidencialidad comprometida.

Recomendación

Acciones inmediatas en las próximas 72h: (1) inventario y parcheo de urgencia de FortiOS/FortiProxy contra CVE-2024-55591 y CVE-2025-24472; (2) auditoría de cuentas SSL-VPN sin MFA y/o con credenciales por defecto o sin política de lockout; (3) verificación de que el portal de autenticación VDI no acepta OTPs distintos a los del IdP legítimo (revisar logs de modificación de ficheros de auth); (4) prueba de restauración desde backup offline inmutable (no basta con backup conectado o replicado; verificar inmutabilidad real); (5) threat hunting con TTPs ATT&CK: T1190 (FortiOS), T1133 (VPN), T1556.006 (MFA bypass), T1003.003 (NTDS dump), T1490 (backup deletion), T1021.002 (SMB lateral); (6) ingest de los IOCs STIX (AA26-222A-stix.json) en SIEM/EDR. En Linux, firmar las prioridades de defensa: aislar segmento clínico, evitar ESXi/PACS en el mismo dominio de堡垒 que el AD corporativo, y mantener un plan de respuesta que asuma que la variante Linux de un RaaS moderno es probable.


Fuente: CISA #StopRansomware: Gunra Ransomware (AA26-222A)

Este análisis es parte de HealthSec.