يحذر التحذير من أن قراصنة Gunra يستغلون ثغرات معروفة في أجهزة فورتينت (Fortinet) VPN لتجاوز أنظمة المصادقة متعددة العوامل، وسرقة البيانات، وتشفير شبكات المؤسسات حول العالم .
Gunra هو فيروس فدية من نوع "الخدمة كبرنامج خبيث" (Ransomware-as-a-Service - RaaS) ظهر أول مرة في أبريل 2025، لكنه تصاعد بشكل كبير خلال عام 2026 . يعتمد الفيروس على كود برنامج Conti v1 المسرب، ويعمل عبر برنامج شراكة منظم يقوم فيه المطورون الأساسيون بإدارة أداة التشفير ومنصة الدفع وموقع تسريب البيانات، بينما ينفذ الشركاء عمليات الاختراق ويقتسمون عائدات الفدية .
يستخدم الفيروس أسلوب "الابتزاز المزدوج" (Double-Extortion): يقوم الشركاء بنسخ بيانات حساسة من الأنظمة المخترقة قبل تشفيرها، ثم يهددون بنشر هذه البيانات إذا لم يتم دفع الفدية . تمنح الضحية مهلة صارمة تتراوح بين خمسة إلى سبعة أيام لدفع الفدية قبل نشر البيانات المسربة .
تعتمد هجمات Gunra بشكل أساسي على ثغرتين في أجهزة فورتينت للجدران النارية (FortiOS) والـ VPN (FortiProxy):
CVE-2024-55591 — ثغرة تجاوز للمصادقة تصيب وحدة Node.js websocket في منتجات فورتينت. تم استغلالها كتهديد من الصفر منذ نوفمبر 2024 . تسمح للمهاجمين غير الموثوقين بالحصول على صلاحيات المدير الأعلى (Super-Admin). تصنيف خطورتها على مقياس CVSSv3 هو 9.6 .
CVE-2025-24472 — ثغرة تجاوز للمصادقة (CWE-288) تصيب FortiOS 7.0.0 إلى 7.0.16 وFortiProxy 7.2.0 إلى 7.2.12 / 7.0.0 إلى 7.0.19. تسمح للمهاجمين غير الموثوقين ممن لديهم علم بالأرقام التسلسلية للأجهزة العلوية والسفلية بالحصول على صلاحيات المدير الأعلى على الجهاز السفلي إذا كانت واجهة Security Fabric مفعّلة .
يستخدم القراصنة هذه الثغرات لإنشاء حسابات دائمة بصلاحيات المدير الأعلى على جدران فورتينت النارية وأجهزة VPN. رصد المحققون إنشاء حساب خبيث دائم يُدعى forticloud-sync .
يستهدف Gunra مؤسسات حول العالم في قطاعات حيوية متعددة:
بعد اختراق الشبكة، يستخدم شركاء Gunra أدوات إدارة ويندوز التقليدية للوصول إلى Active Directory وVDI وخوادم قواعد البيانات وأنظمة التخزين الشبكي و Microsoft OneDrive و Microsoft SharePoint .
يستخدم أداة التشفير متعددة الخيوط تشفير ChaCha20 مع RSA-4096 لحماية المفاتيح، ويُضيف الامتداد .ENCRT إلى الملفات المشفرة، ويُسقط ملف فدية باسم R3ADM3.txt .
تملك النسخة المخصصة للينكس نقطة ضعف: إذ تستمد مفاتيح التشفير من مولد أرقام عشوائية يُهيأ باستخدام srand(time(NULL))، مما يجعل استرجاع المفاتيح ممكناً .
يستخدم القراصنة إجراءات أمنية لتجنب الاكتشاف:
يُوصي التحذير المشترك بالإجراءات التالية :
يُحث التحذير بشدة المؤسسات على الإبلاغ عن الحوادث إلى CISA أو FBI بدلاً من التفاوض على الفدية .