Gunra on kiristyshaittaohjelma palveluna (RaaS) -operaatio, joka ilmaantui ensimmäisen kerran huhtikuussa 2025 ja jonka toiminta kiihtyi merkittävästi vuoden 2026 aikana . Se perustuu vuodettuun Conti v1 -lähdekoodiin ja toimii jäsennellyn kumppaniohjelman kautta, jossa ydinkehittäjät ylläpitävät itse salausohjelmaa, maksuliikennettä ja tietovuotosivustoa, kun taas kumppanit toteuttavat tunkeutumiset ja jakavat lunnasrahat .
Gunra käyttää kaksoiskiristysmenetelmää: kumppanit varastavat arkaluonteisia tietoja ennen järjestelmien salausta ja uhkaavat julkaista varastetut tiedot, jos lunnaita ei makseta . Uhrille annetaan ehdottomasti 5–7 päivän määräaika maksuun, minkä jälkeen tiedot julkaistaan ryhmän tietovuotosivustolla .
Ensisijaisia alkupääsyn väyliä ovat kaksi Fortinet FortiOS- ja FortiProxy-tuotteiden tunnistautumisen ohitus -haavoittuvuutta:
CVE-2024-55591 – Todistautumisen ohitus, joka vaikuttaa FortiOS- ja FortiProxy Node.js -websocket-moduuleihin ja jota on hyödynnetty nollapäivähaavoittuvuutena marraskuusta 2024 lähtien . Se antaa todentamattomille etähyökkääjille mahdollisuuden saada superpääkäyttäjän oikeudet. Haavoittuvuuden CVSSv3-pistemäärä on 9,6 .
CVE-2025-24472 – Todistautumisen ohitus (CWE-288), joka vaikuttaa FortiOS 7.0.0–7.0.16 -versioihin ja FortiProxy 7.2.0–7.2.12 / 7.0.0–7.0.19 -versioihin. Se antaa todentamattomille etähyökkääjille, joilla on tietoja ylä- ja alavirran laitteiden sarjanumeroista, mahdollisuuden saada superpääkäyttäjän oikeudet alavirran laitteeseen, jos Security Fabric on käytössä .
Kumppanit käyttävät näitä haavoittuvuuksia luodakseen pysyviä superpääkäyttäjätilejä paljastuneisiin FortiGate-palomuureihin ja SSL-VPN-laitteisiin. Ne ohittavat MFA:n muuttamalla tunnistautumisprosessia ja siirtyvät sivusuunnassa yritysverkkoihin . Tutkijat ovat havainneet, että vaarantuneisiin laitteisiin on luotu haitallinen pysyvä tili nimeltä forticloud-sync .
Gunra on kohdistanut hyökkäyksiä maailmanlaajuisesti useille kriittisen infrastruktuurin sektoreille, kuten:
Päästyään verkkoon Gunra-kumppanit käyttävät yleisiä Windows-hallintatyökaluja päästäkseen Active Directoryyn, VDI-infrastruktuuriin, tietokantapalvelimiin, NAS-järjestelmiin, Microsoft OneDriveen ja Microsoft SharePointiin . Salausohjelma käyttää monisäikeistä ChaCha20:ta yhdistettynä RSA-4096:een avainten suojaamiseksi. Se lisää salattuihin tiedostoihin .ENCRT-päätteen ja jättää lunnaita koskevan viestin nimeltä R3ADM3.txt . Erillinen Linux-versio on suunnattu Linux-järjestelmiin ja siinä on raportoitu heikkous: sen salausavaimet johdetaan PRNG:stä, joka alustetaan srand(time(NULL)):llä, mikä saattaa mahdollistaa avainten palauttamisen .
Välttääkseen havaitsemista Gunra-kumppanit käyttävät vakiomuotoisia operatiivisia turvatoimia:
Yhteinen tiedote korostaa seuraavia keskeisiä suojautumiskeinoja :
Tiedotteen ovat yhteisesti laatineet FBI, CISA, NSA, Pentagonin kyberrikostorjuntakeskus (DC3), Yhdysvaltain salainen palvelu ja Etelä-Korean kansallinen poliisivirasto (KNPA) . Viranomaiset kehottavat organisaatioita ilmoittamaan tapahtumista CISA:lle tai FBI:lle lunnaiden maksamisen sijaan .