Gunra adalah operasi ransomware sebagai perkhidmatan (RaaS) yang mula-mula muncul pada April 2025 dan meningkatkan aktivitinya dengan ketara sepanjang 2026 . Ia dibina menggunakan kod sumber Conti v1 yang bocor dan beroperasi melalui program afiliasi berstruktur di mana pembangun teras mengekalkan penyulit, infrastruktur pembayaran, dan laman kebocoran data manakala afiliasi menjalankan pencerobohan dan membahagikan hasil tebusan .
Gunra menggunakan pendekatan pemerasan berganda (double extortion): afiliasi mencuri data sensitif sebelum menyulitkan sistem, kemudian mengancam untuk membocorkan data yang dicuri jika tebusan tidak dibayar . Mangsa diberi tempoh lima hingga tujuh hari yang ketat untuk membayar tebusan sebelum data diterbitkan di laman kebocoran data kumpulan itu .
Vektor akses awal utama adalah dua kelemahan pintasan pengesahan dalam produk Fortinet FortiOS dan FortiProxy:
CVE-2024-55591 — Pintasan pengesahan yang menjejaskan modul websocket FortiOS dan FortiProxy Node.js, dieksploitasi sebagai zero-day sejak November 2024 . Ia membolehkan penyerang jauh yang tidak disahkan mendapatkan keistimewaan pentadbir super. Kelemahan ini membawa skor CVSSv3 9.6 .
CVE-2025-24472 — Kelemahan pintasan pengesahan (CWE-288) yang menjejaskan FortiOS 7.0.0 hingga 7.0.16 dan FortiProxy 7.2.0 hingga 7.2.12 / 7.0.0 hingga 7.0.19, membolehkan penyerang jauh yang tidak disahkan dengan pengetahuan nombor siri peranti hulu dan hilir mendapatkan akses pentadbir super pada peranti hilir jika Security Fabric didayakan .
Afiliasi menggunakan kelemahan ini untuk mencipta akaun pentadbir super yang kekal pada tembok api FortiGate dan peralatan SSL-VPN yang terdedah, memintas MFA dengan mengubah pemprosesan pengesahan, dan bergerak secara lateral ke dalam rangkaian perusahaan . Penyiasat telah memerhatikan penciptaan akaun kekal berniat jahat bernama forticloud-sync pada peranti yang terjejas .
Gunra telah menyasarkan organisasi secara global merentas pelbagai sektor infrastruktur kritikal, termasuk:
Setelah berada di dalam rangkaian, afiliasi Gunra menggunakan alat pentadbiran Windows biasa untuk mencapai Active Directory, infrastruktur VDI, pelayan pangkalan data, sistem NAS, Microsoft OneDrive, dan Microsoft SharePoint . Penyulit menggunakan ChaCha20 berbilang thread yang digabungkan dengan RSA-4096 untuk perlindungan kunci, menambahkan sambungan .ENCRT pada fail yang disulitkan, dan menjatuhkan nota tebusan bernama R3ADM3.txt . Varian Linux yang berasingan menyasarkan sistem Linux dan mempunyai kelemahan yang dilaporkan: kunci penyulitannya berasal dari PRNG yang dimulakan dengan srand(time(NULL)), yang berpotensi memungkinkan pemulihan kunci .
Untuk mengelakkan pengesanan, afiliasi Gunra menggunakan langkah keselamatan operasi standard:
Nasihat bersama menekankan langkah-langkah mitigasi utama ini :
Nasihat ini dikeluarkan bersama oleh FBI, CISA, NSA, Pusat Jenayah Siber Pertahanan (DC3), Perkhidmatan Rahsia AS, dan Agensi Polis Nasional Korea Selatan (KNPA) . Agensi-agensi amat menggesa organisasi untuk melaporkan insiden kepada CISA atau FBI daripada berunding dengan permintaan tebusan .