Gunra adalah operasi ransomware-as-a-service (RaaS) yang pertama kali muncul pada April 2025 dan meningkatkan aktivitasnya secara signifikan sepanjang tahun 2026 . Ransomware ini dibangun di atas kode sumber Conti v1 yang bocor dan beroperasi melalui program afiliasi terstruktur di mana pengembang inti mengelola enkriptor, infrastruktur pembayaran, dan situs kebocoran data, sementara afiliasi melakukan intrusi dan membagi hasil tebusan .
Gunra menggunakan pendekatan pemerasan ganda: afiliasi mencuri data sensitif sebelum mengenkripsi sistem, lalu mengancam akan membocorkan data curian tersebut jika uang tebusan tidak dibayar . Korban diberikan batas waktu lima hingga tujuh hari yang ketat untuk membayar sebelum data dipublikasikan di situs kebocoran grup .
Vektor akses awal utama adalah dua kerentanan bypass autentikasi pada produk Fortinet FortiOS dan FortiProxy:
CVE-2024-55591 — Bypass autentikasi yang memengaruhi modul Node.js websocket FortiOS dan FortiProxy, dieksploitasi sebagai zero-day sejak November 2024 . Kerentanan ini memungkinkan penyerang jarak jauh tanpa autentikasi untuk mendapatkan hak akses super-admin. Kerentanan ini memiliki skor CVSSv3 9.6 .
CVE-2025-24472 — Kerentanan bypass autentikasi (CWE-288) yang memengaruhi FortiOS 7.0.0 hingga 7.0.16 dan FortiProxy 7.2.0 hingga 7.2.12 / 7.0.0 hingga 7.0.19, memungkinkan penyerang jarak jauh tanpa autentikasi yang mengetahui nomor seri perangkat hulu dan hilir untuk mendapatkan akses super-admin pada perangkat hilir jika Security Fabric diaktifkan .
Afiliasi menggunakan celah ini untuk membuat akun super-admin persisten pada firewall FortiGate dan peralatan SSL-VPN yang terpapar, melewati MFA dengan mengubah pemrosesan autentikasi, dan bergerak secara lateral ke dalam jaringan perusahaan . Penyidik telah mengamati pembuatan akun persisten berbahaya bernama forticloud-sync pada perangkat yang dikompromikan .
Gunra telah menargetkan organisasi di seluruh dunia di berbagai sektor infrastruktur kritis, termasuk:
Setelah berada di dalam jaringan, afiliasi Gunra menggunakan alat administrasi Windows umum untuk mencapai Active Directory, infrastruktur VDI, server database, sistem NAS, Microsoft OneDrive, dan Microsoft SharePoint . Enkriptor menggunakan ChaCha20 multithread yang dikombinasikan dengan RSA-4096 untuk perlindungan kunci, menambahkan ekstensi .ENCRT pada file yang dienkripsi, dan menjatuhkan catatan tebusan bernama R3ADM3.txt . Varian Linux terpisah menargetkan sistem Linux dan memiliki kelemahan yang dilaporkan: kunci enkripsinya berasal dari PRNG yang diinisialisasi dengan srand(time(NULL)), yang berpotensi memungkinkan pemulihan kunci .
Untuk menghindari deteksi, afiliasi Gunra menggunakan langkah-langkah keamanan operasional standar:
Peringatan bersama ini menekankan mitigasi utama berikut :
Peringatan ini dikeluarkan bersama oleh FBI, CISA, NSA, Pusat Kejahatan Siber Departemen Pertahanan (DC3), Dinas Rahasia AS, dan Kepolisian Nasional Republik Korea (KNPA) . Badan-badan tersebut sangat mendesak organisasi untuk melaporkan insiden ke CISA atau FBI daripada menegosiasikan tuntutan tebusan .