Ransomware con víctimas en América Latina
THEGENTLEMEN, Gunra e INC Ransom suman víctimas y alertas en la región, con foco en VPN, firewalls y sectores industriales.
THEGENTLEMEN sumó 25 nuevas publicaciones de víctimas en su leak site, con un pico de 14 en 24 horas el 6 de agosto, mientras otros grupos de ransomware también dejaron huella en América Latina. Security Arsenal describió la campaña como una operación de doble extorsión contra pymes en América del Norte, Europa y América Latina.
THEGENTLEMEN sumó 25 nuevas publicaciones de víctimas en su leak site, con un pico de 14 casos en un período de 24 horas el 2026-08-06, mientras Gunra e INC Ransom también ampliaron su actividad y sus alertas en América Latina. Security Arsenal, Dragos, CISA, BleepingComputer, Bitdefender, PlainSec y Check Point Research ubicaron la presión sobre VPN, firewalls y sectores industriales.
¿Qué sectores y vectores quedaron más expuestos?
Manufactura y servicios profesionales fueron los sectores con más víctimas de THEGENTLEMEN, según Security Arsenal, que también incluyó tecnología y SaaS, agricultura y alimentos, gobierno y defensa, retail y e-commerce, salud y casos no clasificados.
La firma señaló además, como vector primario más probable, el abuso de dispositivos perimetrales como VPN gateways, firewalls y herramientas de acceso remoto. También mencionó, como vector probable, un CVE en Check Point Security Gateway, aunque ese punto quedó planteado como no confirmado oficialmente.
En otro frente, Check Point Research ubicó a The Gentlemen con 125 reclamaciones en el trimestre, la mayor ganancia entre los grupos establecidos del período, y señaló que un leak interno de mayo expuso la estructura y tooling de la operación. Más tarde, HIPAA Journal informó que AnMed estaba investigando la filtración de datos reclamada por The Gentlemen, aunque no nombró al grupo en su propia comunicación; la cobertura citó además que el hospital llegó a cerrar casi 80 instalaciones mientras afrontaba el ciberataque.
¿Qué mostró la actividad regional de ransomware?
El cuadro regional mostró actividad más amplia, y Dragos informó que, en el segundo trimestre de 2026, la actividad de ransomware industrial en Sudamérica registró 64 incidentes y que Brasil y Argentina concentraron la mitad de esa actividad.
Según ese análisis, los sectores más golpeados fueron manufactura, transporte e ingeniería.
¿Qué se informó sobre INC Ransom en la región?
La cobertura sobre INC Ransom indicó que el grupo había listado víctimas en Colombia en su leak site desde principios de agosto y también mencionó víctimas en Estados Unidos, Australia, Emiratos Árabes Unidos, Colombia y Suiza.
Esa misma cobertura atribuyó a INC Ransom la explotación activa de dos vulnerabilidades recientes de SonicWall SMA1000, CVE-2026-15409 y CVE-2026-15410, para permitir acceso no autenticado y escalada de privilegios.
BleepingComputer agregó que CISA y SonicWall ya habían advertido sobre esa explotación activa, con parches publicados a mediados de julio y sin workaround disponible.
Bitdefender, por su parte, señaló que varias investigaciones atribuyen a INC Ransom el encadenamiento de ambas fallas desde junio de 2026 para elevar privilegios, acceder a credenciales y archivos de configuración, y ejecutar malware en fases posteriores.
¿Qué advirtió la respuesta oficial sobre Gunra?
CISA y socios publicaron un advisory conjunto con guías de detección y mitigación, y el aviso fue emitido por FBI, CISA, NSA, DC3, U.S. Secret Service y la National Police Agency de Corea del Sur.
El advisory identifica que el acceso inicial se ha logrado explotando dos vulnerabilidades de Fortinet, CVE-2024-55591 y CVE-2025-24472, ambas en FortiOS y FortiProxy.
La cobertura independiente añadió que Gunra ha sido observado atacando firewalls Fortinet para obtener acceso inicial mediante dos vulnerabilidades de autenticación críticas en FortiOS y FortiProxy, y que apunta a sectores que incluyen salud, salud pública, servicios financieros y servicios gubernamentales.
CISA también recomendó priorizar el parcheo de vulnerabilidades conocidas en sistemas expuestos a Internet, como VPN gateways y RDP, además de segmentación de red y copias de seguridad offline e inmutables.
La cobertura de The Hacker News indicó que la operación se describe como doble extorsión, mientras PlainSec añadió que Gunra también ha usado una vulnerabilidad de Schneider Electric PowerLogic P5, ampliando su cadena de acceso inicial más allá de FortiOS y FortiProxy.
Fuentes
- #StopRansomware: Gunra Ransomwarecisa.gov· CISA
- US and South Korea warn of Gunra ransomware targeting ...bleepingcomputer.com· BleepingComputer
- Gunra Shifts Ransomware to Perimeter Break-ins · PlainSec briefing, 2026-08-12plainsec.com· PlainSec
- Industrial Ransomware Analysis for Q2 2026dragos.com· Dragos
- The State of Ransomware Q2 2026research.checkpoint.com· Check Point Research
- Gunra Ransomware: Six-Agency Advisory Targets Fortinet ...cybersecurityjournal.ca· Cybersecurity Journal Canada
- AnMed Investigating Ransomware Group's Data Theft Claimshipaajournal.com· HIPAA Journal
- Cybersecurity and Infrastructure Security Agency on Xx.com· CISA
- CISA: SonicWall SMA1000 flaws now exploited by ransomware gangsbleepingcomputer.com· BleepingComputer
- INC Ransomware Gang Leads Attacks Exploiting Critical ...codekeeper.co· Codekeeper
- THEGENTLEMEN Ransomware Gang: 25 New Victims Posted, Sector Targeting Analysis and Detection Rulessecurityarsenal.com· Security Arsenal
- Gunra Ransomware Exploits Fortinet FortiOS, FortiProxy ...thehackernews.com· The Hacker News
- Bitdefender Threat Debrief | August 2026bitdefender.com· Bitdefender



