Gunra è un'operazione ransomware-as-a-service (RaaS) apparsa per la prima volta nell'aprile 2025 e ha intensificato significativamente la sua attività nel corso del 2026 . È costruito sul codice sorgente trapelato di Conti v1 e opera attraverso un programma di affiliazione strutturato in cui gli sviluppatori principali mantengono il crittografo, l'infrastruttura di pagamento e il sito di divulgazione dei dati, mentre gli affiliati conducono le intrusioni e si dividono i proventi del riscatto .
Gunra utilizza un approccio a doppia estorsione: gli affiliati esfiltrano dati sensibili prima di crittografare i sistemi, minacciando poi di divulgare i dati rubati se il riscatto non viene pagato . Alle vittime viene concesso un termine rigoroso di cinque-sette giorni per pagare il riscatto prima che i dati vengano pubblicati sul sito di divulgazione del gruppo .
I principali vettori di accesso iniziale sono due vulnerabilità di bypass dell'autenticazione nei prodotti Fortinet FortiOS e FortiProxy:
CVE-2024-55591 — Un bypass dell'autenticazione che colpisce i moduli websocket Node.js di FortiOS e FortiProxy, sfruttato come zero-day dal novembre 2024 . Consente a malintenzionati remoti non autenticati di ottenere privilegi di super-amministratore. Questa vulnerabilità ha un punteggio CVSSv3 di 9.6 .
CVE-2025-24472 — Una vulnerabilità di bypass dell'autenticazione (CWE-288) che colpisce FortiOS 7.0.0 fino a 7.0.16 e FortiProxy 7.2.0 fino a 7.2.12 / 7.0.0 fino a 7.0.19, consentendo a malintenzionati remoti non autenticati con conoscenza dei numeri di serie dei dispositivi a monte e a valle di ottenere accesso come super-amministratore sul dispositivo a valle se Security Fabric è abilitato .
Gli affiliati sfruttano questi difetti per creare account di super-amministratore persistenti su firewall FortiGate e appliance SSL-VPN esposti, bypassare l'MFA alterando l'elaborazione dell'autenticazione e muoversi lateralmente nelle reti aziendali . Gli investigatori hanno osservato la creazione di un account persistente malintenzionato denominato forticloud-sync sui dispositivi compromessi .
Gunra ha preso di mira organizzazioni a livello globale in molteplici settori di infrastruttura critica, tra cui:
Una volta all'interno di una rete, gli affiliati di Gunra utilizzano strumenti di amministrazione Windows comuni per raggiungere Active Directory, infrastrutture VDI, server di database, sistemi NAS, Microsoft OneDrive e Microsoft SharePoint . Il crittografo utilizza ChaCha20 multithread combinato con RSA-4096 per la protezione delle chiavi, aggiunge l'estensione .ENCRT ai file crittografati e rilascia una nota di riscatto denominata R3ADM3.txt . Una variante Linux separata prende di mira i sistemi Linux e presenta una debolezza nota: le sue chiavi di crittografia derivano da un PRNG inizializzato con srand(time(NULL)), rendendo potenzialmente possibile il recupero delle chiavi .
Per evitare il rilevamento, gli affiliati di Gunra impiegano misure di sicurezza operative standard:
L'avviso congiunto enfatizza le seguenti mitigazioni chiave :
L'avviso è stato emesso congiuntamente da FBI, CISA, NSA, Department of Defense Cyber Crime Center (DC3), U.S. Secret Service e Agenzia di Polizia Nazionale della Repubblica di Corea (KNPA) . Le agenzie esortano vivamente le organizzazioni a segnalare gli incidenti a CISA o all'FBI piuttosto che negoziare le richieste di riscatto .