Gunra ist eine Ransomware-as-a-Service (RaaS)-Operation, die erstmals im April 2025 auftauchte und ihre Aktivitäten im Laufe des Jahres 2026 deutlich ausweitete . Sie basiert auf dem durchgesickerten Conti-v1-Quellcode und funktioniert über ein strukturiertes Partnerprogramm, bei dem die Kernentwickler den Verschlüssler, die Zahlungsinfrastruktur und die Datenleckseite betreiben, während Partner die Eindringlinge durchführen und die Lösegeldsummen teilen .
Gunra verfolgt einen Double-Extortion-Ansatz: Partner stehlen sensible Daten, bevor sie Systeme verschlüsseln, und drohen dann mit der Veröffentlichung der gestohlenen Daten, falls kein Lösegeld gezahlt wird . Die Opfer erhalten eine strikte Frist von fünf bis sieben Tagen zur Zahlung, bevor die Daten auf der Datenleckseite der Gruppe veröffentlicht werden .
Die primären Einstiegsvektoren sind zwei Authentifizierungsumgehungs-Schwachstellen in Fortinet FortiOS und FortiProxy:
CVE-2024-55591 — Eine Authentifizierungsumgehung, die die Node.js-Websocket-Module von FortiOS und FortiProxy betrifft und seit November 2024 als Zero-Day ausgenutzt wird . Sie ermöglicht nicht authentifizierten Angreifern den Erhalt von Super-Admin-Rechten. Der CVSSv3-Score beträgt 9,6 .
CVE-2025-24472 — Eine Authentifizierungsumgehung (CWE-288), die FortiOS 7.0.0 bis 7.0.16 und FortiProxy 7.2.0 bis 7.2.12 / 7.0.0 bis 7.0.19 betrifft und nicht authentifizierten Angreifern mit Kenntnis der Geräte-Seriennummern Super-Admin-Zugriff ermöglicht, wenn Security Fabric aktiviert ist .
Die Partner nutzen diese Schwachstellen, um persistente Super-Admin-Konten auf exponierten FortiGate-Firewalls und SSL-VPN-Geräten zu erstellen, MFA zu umgehen und lateral in Unternehmensnetzwerke vorzudringen . Ermittler haben die Erstellung eines bösartigen persistenten Kontos namens forticloud-sync auf kompromittierten Geräten beobachtet .
Gunra hat Organisationen weltweit in mehreren kritischen Infrastruktursektoren angegriffen, darunter:
Innerhalb eines Netzwerks nutzen Gunra-Partner gängige Windows-Administrationswerkzeuge, um an Active Directory, VDI-Infrastruktur, Datenbankserver, NAS-Systeme, Microsoft OneDrive und Microsoft SharePoint zu gelangen . Der Verschlüssler verwendet multithreadiertes ChaCha20 in Kombination mit RSA-4096, hängt die Endung .ENCRT an verschlüsselte Dateien an und hinterlässt eine Lösegeldforderung namens R3ADM3.txt . Eine separate Linux-Variante hat eine gemeldete Schwachstelle: Ihre Verschlüsselungsschlüssel leiten sich von einem PRNG ab, das mit srand(time(NULL)) initialisiert wird, was eine Wiederherstellung der Schlüssel potenziell möglich macht .
Um einer Entdeckung zu entgehen, ergreifen die Gunra-Partner folgende Maßnahmen:
Die gemeinsame Warnung empfiehlt die folgenden Maßnahmen :
Die Warnung wurde gemeinsam vom FBI, der CISA, der NSA, dem Cyber Crime Center des US-Verteidigungsministeriums (DC3), dem US Secret Service und der südkoreanischen Nationalpolizei (KNPA) herausgegeben . Die Behörden empfehlen dringend, Vorfälle der CISA oder dem FBI zu melden, anstatt auf Lösegeldforderungen einzugehen .