Gunra एक रैनसमवेयर-एज़-अ-सर्विस (RaaS) ऑपरेशन है, जो पहली बार अप्रैल 2025 में सामने आया और 2026 तक इसकी गतिविधियों में जबरदस्त बढ़ोतरी हुई है । यह लीक हुए Conti v1 रैनसमवेयर सोर्स कोड पर बना है और एक स्ट्रक्चर्ड एफिलिएट प्रोग्राम के तहत काम करता है, जहां कोर डेवलपर्स एन्क्रिप्टर और पेमेंट इंफ्रास्ट्रक्चर संभालते हैं जबकि एफिलिएट सीधे हमले करते हैं और फिरौती को आपस में बांट लेते हैं ।
Gunra डबल-एक्सटॉर्शन का इस्तेमाल करता है: पहले एफिलिएट सिस्टम को एन्क्रिप्ट करने से पहले संवेदनशील डेटा चुरा लेते हैं, फिर फिरौती न मिलने पर उसे लीक करने की धमकी देते हैं । फिरौती देने के लिए पीड़ितों को सिर्फ पांच से सात दिन का समय दिया जाता है ।
हमलावर मुख्य रूप से फोर्टिनेट के दो प्रोडक्ट्स की ऑथेंटिकेशन बायपास खामियों का फायदा उठाते हैं:
CVE-2024-55591 — FortiOS और FortiProxy के Node.js वेबसॉकेट मॉड्यूल को प्रभावित करती है। इसका शोषण नवंबर 2024 से जीरो-डे के रूप में हो रहा है और यह अनऑथेंटिकेटेड रिमोट अटैकर्स को सुपर-एडमिन प्रिविलेज देता है। इसका CVSSv3 स्कोर 9.6 है ।
CVE-2025-24472 — यह भी ऑथेंटिकेशन बायपास खामी (CWE-288) है, जो FortiOS 7.0.0 से 7.0.16, FortiProxy 7.2.0 से 7.2.12 और 7.0.0 से 7.0.19 वर्जन को प्रभावित करती है। इसके लिए डिवाइस के सीरियल नंबर और सिक्योरिटी फैब्रिक की जानकारी चाहिए होती है ।
एफिलिएट इन खामियों का उपयोग करके फोर्टिगेट फायरवॉल पर forticloud-sync जैसे लगातार सक्रिय रहने वाले सुपर-एडमिन खाते बनाते हैं, MFA को बायपास करते हैं और एंटरप्राइज नेटवर्क में घुसपैठ कर लेते हैं ।
Gunra ने दुनिया भर में कई महत्वपूर्ण बुनियादी ढांचा क्षेत्रों को निशाना बनाया है, जिनमें शामिल हैं:
नेटवर्क में घुसने के बाद, Gunra एफिलिएट विंडोज एडमिनिस्ट्रेशन टूल्स का इस्तेमाल करते हैं ताकि वे Active Directory, VDI इंफ्रास्ट्रक्चर, डेटाबेस सर्वर, NAS, Microsoft OneDrive और SharePoint तक पहुंच सकें । एन्क्रिप्टर मल्टीथ्रेडेड ChaCha20 और RSA-4096 का उपयोग करता है, एन्क्रिप्टेड फाइलों में .ENCRT एक्सटेंशन जोड़ता है और R3ADM3.txt नामक फिरौती नोट छोड़ता है । लिनक्स वैरिएंट में एक कमजोरी पाई गई है: इसकी एन्क्रिप्शन कीज़ srand(time(NULL)) से जनरेट होती हैं, जिससे कुंजी पुनर्प्राप्ति संभव हो सकती है ।
गनरा एफिलिएट पकड़े जाने से बचने के लिए ये उपाय अपनाते हैं:
संयुक्त एडवाइजरी में ये मुख्य कदम उठाने की सलाह दी गई है :
एडवाइजरी में कहा गया है कि संगठन फिरौती की मांग पर बातचीत करने के बजाय घटना की सूचना CISA या FBI को दें ।