En un giro preocupante en el panorama de la ciberseguridad, investigadores de AhnLab han descubierto indicios de una posible colaboración entre el grupo de amenazas persistentes norcoreano Lazarus y el ransomware Gunra. Ambos grupos han estado explotando vulnerabilidades en un software de seguridad ampliamente utilizado en Corea del Sur, aunque con objetivos distintos.
Mientras Lazarus ha utilizado estos accesos para actividades de espionajeGunra los ha empleado para cifrar archivos, robar información y exigir rescates económicos. Esta colaboración, aunque no confirmada, plantea serias preocupaciones para la seguridad cibernética en la región.
Coincidencias técnicas y posibles colaboraciones
Los investigadores encontraron numerosas coincidencias técnicas entre ambas campañas, como el uso de los mismos servidores de mando y control, herramientas para elevar privilegios y la misma huella digital de una clave SSH. Estas similitudes podrían deberse a una colaboración directa, al uso de infraestructura compartida o a la compraventa de accesos entre ciberdelincuentes.
Además, los atacantes comprometieron al menos 15 páginas web legítimas para infectar a sus visitantes mediante ataques conocidos como watering hole. Estos ataques pueden afectar a usuarios simplemente por acceder a un sitio web de confianza si tienen instalado software vulnerable.
Riesgos para empresas y particulares
La firma de ciberseguridad advierte de que el riesgo no se limita a las organizaciones atacadas. El software de seguridad financiera surcoreano que actualmente está siendo explotado se utiliza no solo en numerosos entornos empresariales, sino también en muchos ordenadores personales.
Asimismo, AhnLab recuerda que las vulnerabilidades pueden activarse simplemente cuando un usuario accede a una página específica. Por lo tanto, tanto empresas como particulares que utilicen versiones vulnerables del software pueden quedar expuestos.
Quiénes son Lazarus y Gunra
Lazarus Group es uno de los grupos de amenazas persistentes avanzadas (APT) más activos y sofisticados del mundo. Se cree que opera bajo el control del Reconnaissance General Bureau (RGB) el principal servicio de inteligencia de Corea del Norte. Su actividad comenzó a detectarse alrededor de 2009, aunque alcanzó notoriedad internacional en 2014 con el ataque contra Sony Pictures Entertainment.
Desde entonces, el grupo ha evolucionado desde operaciones de sabotaje y espionaje hacia campañas destinadas a obtener financiación para el régimen norcoreano mediante robos a bancos, plataformas de criptomonedas y otros activos digitales.
Por otro lado, Gunra es un grupo de ransomware mucho más reciente. Su aparición pública se produjo en abril de 2026, cuando comenzó atacando empresas surcoreanas. Los investigadores indican que este grupo de extorsión desarrolló su herramienta maliciosa a partir del código fuente filtrado de Conti v2 uno de los ransomware más importantes de los últimos años. Posteriormente, evolucionó hacia un modelo Ransomware-as-a-Service (RaaS) lanzado en enero de 2026.



