Gunra ransomware está explotando vulnerabilidades de seguridad en dispositivos Fortinet FortiOS y FortiProxy, así como en los dispositivos Schneider Electric PowerLogic P5, para atacar infraestructuras críticas y organizaciones en todo el mundo. Estos ataques utilizan un modelo de doble extorsión que implica el robo y cifrado de datos.
Gunra ha atacado a 51 organizaciones desde abril de 2025, la mayoría ubicadas en Corea del Sur, Brasil, España, Tailandia y Hong Kong. Los atacantes llevan a cabo negociaciones a través de un panel de chat temático de WhatsApp y pueden cifrar grandes volúmenes de datos (9TB) en poco tiempo utilizando métodos avanzados de cifrado de flujo como Salsa20 o ChaCha20.
En enero de 2026, Gunra lanzó un programa de Ransomware-as-a-Service (RaaS) en foros de la dark web, ofreciendo bloqueadores para Windows y Linux. Sin embargo, se detectó una vulnerabilidad criptográfica en las versiones de Linux, lo que permitió la recuperación de la clave de cifrado y el restablecimiento del acceso a los archivos.
