Gunra er en ransomware-as-a-service (RaaS)-operasjon som først dukket opp i april 2025 og økte aktiviteten betydelig gjennom 2026 . Den er bygget på lekket kildekode fra Conti v1-ransomware og drives gjennom et strukturert affiliateprogram hvor kjerneutviklerne vedlikeholder krypteringsverktøyet, betalingsinfrastrukturen og nettstedet for datalekkasjer, mens tilknyttede aktører gjennomfører inntrengninger og deler løsepengene .
Gunra bruker en dobbel utpressingsmodell: tilknyttede aktører eksfiltrerer sensitive data før de krypterer systemene, og truer deretter med å lekke de stjålne dataene hvis løsepengene ikke blir betalt . Ofrene får en streng frist på fem til syv dager til å betale før dataene publiseres på gruppens nettside for datalekkasjer .
De viktigste inngangsvektorene er to autentiseringsomgåelsessårbarheter i Fortinet FortiOS og FortiProxy:
CVE-2024-55591 — En autentiseringsomgåelse som påvirker FortiOS og FortiProxys Node.js websocket-moduler, utnyttet som et zero-day-angrep siden november 2024 . Den lar uautentiserte eksterne angripere få superadmin-rettigheter. Denne sårbarheten har en CVSSv3-score på 9,6 .
CVE-2025-24472 — En autentiseringsomgåelsessårbarhet (CWE-288) som påvirker FortiOS 7.0.0 til 7.0.16 og FortiProxy 7.2.0 til 7.2.12 / 7.0.0 til 7.0.19, og lar uautentiserte eksterne angripere med kunnskap om serienumre på oppstrøms- og nedstrømsenheter få superadmin-tilgang på nedstrømsenheten hvis Security Fabric er aktivert .
Tilknyttede aktører bruker disse feilene til å opprette vedvarende superadmin-kontoer på eksponerte FortiGate-brannmurer og SSL-VPN-apparater, omgå MFA ved å endre autentiseringsbehandlingen, og bevege seg lateralt inn i bedriftsnettverk . Etterforskere har observert opprettelsen av en ondsinnet, vedvarende konto ved navn forticloud-sync på kompromitterte enheter .
Gunra har rettet seg mot organisasjoner globalt på tvers av flere sektorer for kritisk infrastruktur, inkludert:
Når de er inne i et nettverk, bruker Gunra-tilknyttede aktører vanlige Windows-administrasjonsverktøy for å nå Active Directory, VDI-infrastruktur, databaseservere, NAS-systemer, Microsoft OneDrive og Microsoft SharePoint . Krypteringsverktøyet bruker flertrådet ChaCha20 kombinert med RSA-4096 for nøkkelbeskyttelse, legger til .ENCRT-utvidelsen til krypterte filer, og slipper en løsepengenotat ved navn R3ADM3.txt . En separat Linux-variant retter seg mot Linux-systemer og har en rapportert svakhet: krypteringsnøklene er avledet fra en PRNG initialisert med srand(time(NULL)), noe som potensielt gjør nøkkelgjenoppretting mulig .
For å unngå oppdagelse bruker Gunra-tilknyttede aktører standard operasjonelle sikkerhetstiltak:
Den felles advarselen legger vekt på følgende viktige tiltak :
Advarselen ble utstedt i fellesskap av FBI, CISA, NSA, Department of Defense Cyber Crime Center (DC3), U.S. Secret Service og Sør-Koreas nasjonale politi (KNPA) . Etatene oppfordrer organisasjoner på det sterkeste til å rapportere hendelser til CISA eller FBI i stedet for å forhandle om løsepenger .