Gunra er en ransomware-as-a-service (RaaS)-operation, der først dukkede op i april 2025 og eskalerede markant i løbet af 2026 . Den er bygget på lækket Conti v1-kildekode og opererer gennem et struktureret affiliate-program, hvor kerneudviklere vedligeholder krypteringsværktøjet, betalingsinfrastrukturen og datalækagesitet, mens affiliates gennemfører indtrængninger og deler løsesummen .
Gunra anvender en dobbelt afpresningsmodel: affiliates stjæler følsomme data, før de krypterer systemerne, og truer derefter med at offentliggøre de stjålne data, hvis løsesummen ikke betales . Ofrene får en streng frist på fem til syv dage til at betale, før data offentliggøres på gruppens datalækagesite .
De primære adgangsveje er to autentifikationsomgåelsessårbarheder i Fortinet FortiOS- og FortiProxy-produkter:
CVE-2024-55591 — En autentifikationsomgåelse, der påvirker FortiOS og FortiProxy Node.js websocket-moduler, udnyttet som et zero-day siden november 2024 . Den giver uautentificerede fjernangribere superadmin-rettigheder. Sårbarheden har en CVSSv3-score på 9,6 .
CVE-2025-24472 — En autentifikationsomgåelsessårbarhed (CWE-288), der påvirker FortiOS 7.0.0 til 7.0.16 og FortiProxy 7.2.0 til 7.2.12 / 7.0.0 til 7.0.19. Den giver uautentificerede fjernangribere med kendskab til upstream- og downstream-enheders serienumre superadmin-adgang på downstream-enheden, hvis Security Fabric er aktiveret .
Affiliates bruger disse fejl til at oprette vedvarende superadmin-konti på eksponerede FortiGate-firewalls og SSL-VPN-apparater, omgå MFA ved at ændre autentificeringsbehandlingen og bevæge sig lateralt ind i virksomhedsnetværk . Efterforskere har observeret oprettelsen af en ondsindet vedvarende konto ved navn forticloud-sync på kompromitterede enheder .
Gunra har målrettet organisationer globalt på tværs af flere sektorer inden for kritisk infrastruktur, herunder:
Når først inde i et netværk, bruger Gunra-affiliates almindelige Windows-administrationsværktøjer til at nå Active Directory, VDI-infrastruktur, databaseservere, NAS-systemer, Microsoft OneDrive og Microsoft SharePoint . Krypteringsværktøjet bruger flertrådet ChaCha20 kombineret med RSA-4096 til nøglebeskyttelse, tilføjer filtypen .ENCRT til krypterede filer og efterlader en løsesumseddel ved navn R3ADM3.txt . En separat Linux-variant målretter Linux-systemer og har en rapporteret svaghed: dens krypteringsnøgler stammer fra en PRNG initialiseret med srand(time(NULL)), hvilket potentielt gør nøglegendannelse mulig .
For at undgå opdagelse anvender Gunra-affiliates standard operationelle sikkerhedsforanstaltninger:
Den fælles advisory fremhæver følgende nøgleforanstaltninger :
Advisoren blev udstedt i fællesskab af FBI, CISA, NSA, Department of Defense Cyber Crime Center (DC3), U.S. Secret Service og Sydkoreas Nationale Politi (KNPA) . Myndighederne opfordrer kraftigt organisationer til at rapportere hændelser til CISA eller FBI i stedet for at forhandle om løsesum .