Gunra היא תוכנת כופר הפועלת במודל 'כופר כשירות' (Ransomware-as-a-Service), שהופיעה לראשונה באפריל 2025 והרחיבה משמעותית את פעילותה במהלך 2026 . התוכנה מבוססת על קוד המקור שהודלף של תוכנת הכופרה הידועה Conti, ופועלת באמצעות תוכנית שותפים מובנית: מפתחי הליבה מתחזקים את כלי ההצפנה ותשתיות התשלום, בעוד שהשותפים מבצעים את הפריצות עצמן ומתחלקים בשלל .
Gunra פועלת במודל 'סחיטה כפולה': השותפים גונבים מידע רגיש לפני שהם מצפינים את המערכות, ואז מאיימים לפרסם את המידע הגנוב אם הכופר לא ישולם . לקורבנות ניתן אולטימטום של 5 עד 7 ימים בלבד לתשלום הכופר לפני פרסום הנתונים .
ערוצי החדירה העיקריים הם שתי פרצות אבטחה קריטיות במוצרי Fortinet FortiOS ו-FortiProxy:
CVE-2024-55591 — פרצת עקיפת אימות המשפיעה על רכיבי Node.js websocket ב-FortiOS ו-FortiProxy, שנוצלה כפרצת 'אפס יום' מאז נובמבר 2024 . הפרצה מאפשרת לתוקפים לא מאומתים מרחוק לקבל הרשאות מנהל-על (super-admin). דירוג החומרה שלה הוא 9.6 מתוך 10 .
CVE-2025-24472 — פרצת עקיפת אימות נוספת (CWE-288) המשפיעה על FortiOS 7.0.0 עד 7.0.16 ו-FortiProxy 7.2.0 עד 7.2.12 / 7.0.0 עד 7.0.19, המאפשרת לתוקפים לא מאומתים עם ידע מוקדם על מספרי סידוריים של מכשירים לקבל הרשאות מנהל-על .
השותפים מנצלים פרצות אלה כדי ליצור חשבונות מנהל-על קבועים בחומת האש של FortiGate ובמערכות ה-SSL-VPN, עוקפים את האימות הדו-שלבי על ידי שינוי תהליך האימות, ומתקדמים לרוחב הרשת הארגונית . החוקרים זיהו יצירת חשבון זדוני קבוע בשם forticloud-sync במכשירים שנפרצו .
Gunra תקפה ארגונים באופן גלובלי במגוון מגזרים קריטיים, כולל:
לאחר החדירה לרשת, השותפים משתמשים בכלי ניהול סטנדרטיים של Windows כדי להגיע ל-Active Directory, תשתיות VDI, שרתי בסיסי נתונים, מערכות NAS, Microsoft OneDrive ו-Microsoft SharePoint . כלי ההצפנה משתמש באלגוריתם ChaCha20 רב-חוטי משולב עם RSA-4096 להגנת המפתחות, מוסיף את הסיומת .ENCRT לקבצים המוצפנים ומשאיר פתק כופר בשם R3ADM3.txt . קיימת גם גרסת Linux נפרדת שזוהתה כחלשה יותר: מפתחות ההצפנה שלה נגזרים ממחולל מספרים פסאודו-אקראיים (PRNG) המאותחל באמצעות srand(time(NULL)), מה שעשוי לאפשר שחזור מפתחות במקרים מסוימים .
כדי להימנע מגילוי, השותפים נוקטים באמצעי אבטחה מבצעיים:
ההאזהרה המשותפת מדגישה את הצעדים הבאים :
ההאזהרה פורסמה במשותף על ידי FBI, CISA, NSA, מרכז הפשיעה המקוונת של משרד ההגנה האמריקאי (DC3), השירות החשאי האמריקאי והמשטרה הלאומית של דרום קוריאה (KNPA) . הסוכנויות קוראות לארגונים לדווח על אירועים ל-CISA או ל-FBI במקום לנהל משא ומתן עם התוקפים .