Gunra는 서비스형 랜섬웨어(RaaS) 운영으로, 2025년 4월에 처음 등장해 2026년에 활동이 급격히 증가했다 . 이 조직은 유출된 Conti v1 랜섬웨어 소스코드를 기반으로 구축됐으며, 핵심 개발자가 암호화기·결제 인프라·데이터 유출 사이트를 관리하고, 제휴사(Affiliate)가 침투를 담당해 수익을 분배하는 구조로 운영된다 .
Gunra는 이중 갈취(double-extortion) 전략을 구사한다. 즉, 시스템을 암호화하기 전에 민감한 데이터를 미리 빼돌린 뒤, 몸값을 지불하지 않으면 탈취한 데이터를 공개하겠다고 협박한다 . 피해자는 데이터가 유출 사이트에 게시되기까지 5~7일의 엄격한 기한을 부여받는다 .
Gunra의 초기 침투는 주로 다음 두 가지 Fortinet 제품의 인증 우회 취약점을 통해 이뤄진다:
CVE-2024-55591 — FortiOS 및 FortiProxy의 Node.js 웹소켓 모듈에서 발견된 인증 우회 취약점. 2024년 11월부터 제로데이로 악용됐으며, CVSSv3 점수는 9.6으로 매우 치명적이다. 인증되지 않은 원격 공격자가 최고 관리자(super-admin) 권한을 획득할 수 있다 .
CVE-2025-24472 — FortiOS 7.0.07.0.16, FortiProxy 7.2.07.2.12 및 7.0.0~7.0.19 버전에 영향을 미치는 인증 우회 취약점(CWE-288). Security Fabric 기능이 활성화된 상태에서 상·하위 장치의 일련번호를 알고 있는 원격 공격자가 조작된 CSF 프록시 요청을 통해 하위 장치에서 최고 관리자 권한을 얻을 수 있다 .
제휴사들은 이 취약점들을 이용해 노출된 FortiGate 방화벽과 SSL-VPN 장비에 **영구적인 최고 관리자 계정(주로 forticloud-sync라는 이름)**을 생성하고, 인증 처리 과정을 조작해 MFA를 우회한 뒤 기업 네트워크 내부로 수평 이동한다 .
Gunra는 전 세계 여러 주요 기반시설 분야의 기관들을 표적으로 삼고 있다 :
네트워크에 침투한 후, Gunra 제휴사들은 일반적인 Windows 관리 도구를 사용해 Active Directory, VDI 인프라, 데이터베이스 서버, NAS 시스템, Microsoft OneDrive 및 SharePoint에 접근한다 . 암호화기는 멀티스레드 기반의 ChaCha20과 키 보호를 위한 RSA-4096을 결합해 사용하며, 암호화된 파일에는 .ENCRT 확장자를 추가하고 R3ADM3.txt라는 이름의 몸값 요구서를 남긴다 . 별도의 Linux 변종도 존재하는데, 이 변종은 암호화 키가 srand(time(NULL))으로 초기화되는 PRNG(의사 난수 생성기)에서 파생되는 약점이 있어, 경우에 따라 키 복구가 가능할 수도 있다 .
Gunra 제휴사들은 발각을 피하기 위해 표준적인 작전 보안 수칙을 사용한다:
합동 권고문은 다음과 같은 주요 완화 조치를 강조한다 :
이 권고문은 FBI, CISA, NSA, 국방부 사이버범죄센터(DC3), 미국 비밀경호국, 그리고 대한민국 경찰청이 공동으로 발행했다 . 기관들은 몸값 협상을 시도하기보다는 사고 발생 시 즉시 CISA나 FBI에 신고할 것을 강력히 권고한다 .