Gunra je ransomware-as-a-service (RaaS) operace, která se poprvé objevila v dubnu 2025 a výrazně zintenzivnila svou aktivitu v průběhu roku 2026 . Je postavena na uniklé verzi zdrojového kódu ransomwaru Conti v1 a funguje prostřednictvím strukturovaného affiliate programu. Jádro vývojářů udržuje šifrovací nástroj, platební infrastrukturu a web pro únik dat, zatímco affiliate partneři provádějí samotné průniky do sítí a dělí se o výkupné .
Gunra používá model dvojího vydírání: affiliovaní partneři nejprve odcizí citlivá data a teprve poté zašifrují systémy oběti. Následně hrozí zveřejněním ukradených dat, pokud není výkupné zaplaceno . Oběti dostávají striktní pětidenní až sedmidenní lhůtu na zaplacení, než jsou data zveřejněna na webu skupiny .
Hlavním vektorem pro prvotní přístup do sítí jsou dvě kritické zranitelnosti obcházející autentizaci v produktech Fortinet FortiOS a FortiProxy:
CVE-2024-55591 — Zranitelnost obcházející autentizaci v Node.js websocket modulech FortiOS a FortiProxy, která byla zneužívána jako zero-day již od listopadu 2024 . Umožňuje neautentizovanému útočníkovi získat práva super-administrátora. Tato zranitelnost má skóre CVSSv3 9,6 .
CVE-2025-24472 — Zranitelnost obcházející autentizaci (CWE-288) postihující FortiOS 7.0.0 až 7.0.16 a FortiProxy 7.2.0 až 7.2.12 / 7.0.0 až 7.0.19. Umožňuje neautentizovanému útočníkovi se znalostí sériových čísel zařízení získat super-administrátorský přístup na downstream zařízení, pokud je povolena funkce Security Fabric .
Affiliovaní partneři využívají tyto chyby k vytvoření trvalých super-administrátorských účtů na veřejně dostupných FortiGate firewallech a SSL-VPN zařízeních, obcházejí MFA úpravou autentizačního zpracování a pohybují se laterálně podnikovou sítí . Vyšetřovatelé pozorovali vytvoření škodlivého trvalého účtu s názvem forticloud-sync na kompromitovaných zařízeních .
Skupina Gunra cílí na organizace po celém světě napříč mnoha odvětvími kritické infrastruktury, včetně:
Jakmile se útočníci dostanou do sítě, používají běžné nástroje pro správu Windows k dosažení Active Directory, VDI infrastruktury, databázových serverů, NAS systémů, Microsoft OneDrive a Microsoft SharePoint . Šifrovací nástroj používá vícevláknový ChaCha20 v kombinaci s RSA-4096 pro ochranu klíčů. Zašifrovaným souborům přidává příponu .ENCRT a do systému ukládá výkupnou zprávu s názvem R3ADM3.txt . Samostatná varianta pro Linux vykazuje slabinu: její šifrovací klíče jsou odvozeny z PRNG inicializovaného pomocí srand(time(NULL)), což by teoreticky mohlo umožnit obnovu klíčů .
Aby se vyhnuli odhalení, affiliate partneři Gunra používají standardní bezpečnostní opatření:
Společné varování zdůrazňuje následující klíčová opatření :
Varování bylo vydáno společně FBI, CISA, NSA, Centrem pro kybernetickou kriminalitu Ministerstva obrany (DC3), Americkou tajnou službou a Jihokorejskou národní policií (KNPA) . Úřady důrazně vyzývají organizace, aby incidenty hlásily CISA nebo FBI, místo aby vyjednávaly o výkupném .