Gunraは、Ransomware-as-a-Service(RaaS) として運営される組織で、2025年4月に初めて確認され、2026年を通じて活動を本格化させました。その基盤は漏洩したConti v1ランサムウェアのソースコードであり、コア開発者が暗号化プログラムや決済インフラ、データリークサイトを維持する一方、アフィリエイトが侵入を実行し、身代金を山分けするという構造的なアフィリエイトプログラムを通じて運用されています。
Gunraは二重脅迫(ダブルエクストーション) アプローチを採用しています。アフィリエイトはシステムを暗号化する前に機密データを外部に持ち出し、身代金が支払われなければ窃取したデータを公開すると脅迫します。被害者には5~7日間という厳格な支払い期限が設定され、期限が過ぎるとデータがグループのリークサイトで公開されます。
Gunraの初期侵入経路は、主にFortinet FortiOSおよびFortiProxy製品の2つの認証バイパス脆弱性です。
CVE-2024-55591 — FortiOSおよびFortiProxyのNode.jsウェブソケットモジュールに影響する認証バイパス脆弱性。2024年11月からゼロデイとして悪用されています。認証されていないリモート攻撃者がスーパーアドミン権限を取得することを可能にします。CVSSv3スコアは9.6と非常に重大です。
CVE-2025-24472 — CWE-288に分類される認証バイパス脆弱性で、FortiOS 7.0.0~7.0.16およびFortiProxy 7.2.0~7.2.12 / 7.0.0~7.0.19に影響します。Security Fabric機能が有効な場合、上流および下流デバイスのシリアル番号を知っている認証されていないリモート攻撃者が、下流デバイスでスーパーアドミンアクセスを取得することを許します。
アフィリエイトはこれらの脆弱性を悪用し、公開されたFortiGateファイアウォールやSSL-VPNアプライアンスに永続的なスーパーアドミンアカウントを作成し、認証処理を改変することでMFAをバイパスし、企業ネットワーク内部に横方向に移動します。調査により、侵害されたデバイスにforticloud-syncという悪意ある永続アカウントが作成されていることが確認されています。
Gunraは世界中の複数の重要インフラセクターに属する組織を標的にしています。
ネットワーク内部に侵入した後、Gunraのアフィリエイトは一般的なWindows管理ツールを使用して、Active Directory、VDIインフラ、データベースサーバー、NASシステム、Microsoft OneDrive、Microsoft SharePointにアクセスします。暗号化プログラムはマルチスレッドのChaCha20とRSA-4096を組み合わせて鍵を保護し、暗号化されたファイルには.ENCRT拡張子が付与され、R3ADM3.txtという身代金要求文書がドロップされます。Linux向けの別の亜種も存在し、その暗号鍵はsrand(time(NULL))で初期化されるPRNGから導出されるという弱点があり、鍵の回復が可能となる可能性があります。
検知を避けるため、Gunraのアフィリエイトは以下の標準的な運用セキュリティ対策を講じます。
共同勧告は以下の主要な緩和策を強調しています。
本勧告はFBI、CISA、NSA、米国防総省サイバー犯罪センター(DC3)、米シークレットサービス、韓国警察庁(KNPA)によって共同で発行されました。各機関は、身代金要求に応じるのではなく、インシデントをCISAまたはFBIに報告するよう強く促しています。