Gunra is een ransomware-as-a-service (RaaS)-operatie die voor het eerst opdook in april 2025 en haar activiteiten in de loop van 2026 aanzienlijk heeft opgevoerd . Het is gebouwd op gelekte Conti v1-ransomwarebroncode en werkt via een gestructureerd partnerprogramma waarbij de kernontwikkelaars de versleutelaar, betaalinfrastructuur en dataleksite onderhouden, terwijl partners de inbraken uitvoeren en de losgelden delen .
Gunra maakt gebruik van een dubbele-afpersingsaanpak: partners exfiltreren gevoelige gegevens voordat ze systemen versleutelen en dreigen vervolgens de gestolen gegevens te lekken als het losgeld niet wordt betaald . Slachtoffers krijgen een strikte termijn van vijf tot zeven dagen om het losgeld te betalen voordat de gegevens op de dataleksite van de groep worden gepubliceerd .
De voornaamste toegangsvectoren zijn twee authenticatie-omzeilingskwetsbaarheden in Fortinet FortiOS en FortiProxy-producten:
CVE-2024-55591 — Een authenticatie-omzeiling die FortiOS en FortiProxy Node.js-websocketmodules treft, sinds november 2024 als zero-day uitgebuit . Het stelt niet-geauthenticeerde externe aanvallers in staat super-admin-rechten te verkrijgen. Deze kwetsbaarheid heeft een CVSSv3-score van 9.6 .
CVE-2025-24472 — Een authenticatie-omzeilingskwetsbaarheid (CWE-288) die FortiOS 7.0.0 tot en met 7.0.16 en FortiProxy 7.2.0 tot en met 7.2.12 / 7.0.0 tot en met 7.0.19 treft, waardoor niet-geauthenticeerde externe aanvallers met kennis van upstream- en downstream-apparaat serienummers super-admin-toegang kunnen krijgen op het downstream-apparaat, als de Security Fabric is ingeschakeld .
Partners gebruiken deze fouten om permanente super-admin-accounts aan te maken op blootgestelde FortiGate-firewalls en SSL-VPN-apparaten, MFA te omzeilen door de authenticatieverwerking te wijzigen en lateraal naar bedrijfsnetwerken te bewegen . Onderzoekers hebben waargenomen dat er een kwaadaardig persistent account met de naam forticloud-sync op gecompromitteerde apparaten wordt aangemaakt .
Gunra heeft organisaties wereldwijd in meerdere kritieke-infrastructuursectoren aangevallen, waaronder:
Eenmaal binnen een netwerk gebruiken Gunra-partners gangbare Windows-beheerhulpmiddelen om Active Directory, VDI-infrastructuur, databaseservers, NAS-systemen, Microsoft OneDrive en Microsoft SharePoint te bereiken . De versleutelaar gebruikt multithreaded ChaCha20 in combinatie met RSA-4096 voor sleutelbescherming, voegt de extensie .ENCRT toe aan versleutelde bestanden en plaatst een losgeldbrief met de naam R3ADM3.txt . Een aparte Linux-variant richt zich op Linux-systemen en heeft een gerapporteerde zwakte: de versleutelingssleutels zijn afgeleid van een PRNG die is geïnitialiseerd met srand(time(NULL)), wat sleutelherstel mogelijk maakt .
Om detectie te voorkomen, gebruiken Gunra-partners standaard operationele veiligheidsmaatregelen:
Het gezamenlijke advies benadrukt de volgende belangrijke mitigerende maatregelen :
Het advies is gezamenlijk uitgegeven door de FBI, CISA, NSA, Department of Defense Cyber Crime Center (DC3), de Amerikaanse Secret Service en de Nationale Politie van de Republiek Korea (KNPA) . Agentschappen dringen er bij organisaties sterk op aan om incidenten te melden bij CISA of de FBI in plaats van te onderhandelen over losgeldeisen .