Gunra to operacja ransomware jako usługa (RaaS), która pojawiła się po raz pierwszy w kwietniu 2025 i znacząco nasiliła swoją działalność w 2026 roku . Zbudowana jest na wyciekłym kodzie źródłowym Conti v1 i działa w ramach ustrukturyzowanego programu afiliacyjnego, gdzie główni deweloperzy utrzymują szyfrator, infrastrukturę płatniczą i witrynę wycieku danych, podczas gdy afilianci przeprowadzają włamania i dzielą się okupem .
Gunra stosuje podejście podwójnego wymuszenia: afilianci wykradają wrażliwe dane przed zaszyfrowaniem systemów, a następnie grożą ujawnieniem skradzionych danych, jeśli okup nie zostanie zapłacony . Ofiary otrzymują ścisły termin 5–7 dni na zapłatę okupu, zanim dane zostaną opublikowane na stronie wycieku danych grupy .
Głównymi wektorami wstępnego dostępu są dwie luki umożliwiające ominięcie uwierzytelniania w produktach Fortinet FortiOS i FortiProxy:
CVE-2024-55591 – Ominięcie uwierzytelniania w modułach websocket Node.js w FortiOS i FortiProxy, wykorzystywane jako exploit dnia zerowego od listopada 2024 roku . Umożliwia nieuwierzytelnionym zdalnym atakującym uzyskanie uprawnień super-administratora. Luka ma wynik CVSSv3 9,6 .
CVE-2025-24472 – Luka umożliwiająca ominięcie uwierzytelniania (CWE-288) w FortiOS 7.0.0–7.0.16 i FortiProxy 7.2.0–7.2.12 / 7.0.0–7.0.19, pozwalająca zdalnym, nieuwierzytelnionym atakującym, znającym numery seryjne urządzeń nadrzędnych i podrzędnych, na uzyskanie dostępu super-admina na urządzeniu podrzędnym, jeśli włączona jest Security Fabric .
Afilianci wykorzystują te luki do tworzenia trwałych kont super-administratora na wystawionych na działanie sieci zaporach FortiGate i urządzeniach SSL-VPN, omijają MFA poprzez modyfikację procesów uwierzytelniania i przemieszczają się bocznie w sieciach przedsiębiorstw . Śledczy zaobserwowali tworzenie złośliwego, trwałego konta o nazwie forticloud-sync na naruszonych urządzeniach .
Gunra atakuje organizacje na całym świecie w wielu sektorach infrastruktury krytycznej, w tym:
Po dostaniu się do sieci, afilianci Gunra używają standardowych narzędzi administracyjnych systemu Windows, by dotrzeć do Active Directory, infrastruktury VDI, serwerów baz danych, systemów NAS, Microsoft OneDrive i Microsoft SharePoint . Szyfrator używa wielowątkowego ChaCha20 w połączeniu z RSA-4096 do ochrony kluczy, dodaje do zaszyfrowanych plików rozszerzenie .ENCRT i umieszcza notatkę z okupem o nazwie R3ADM3.txt . Osobny wariant dla systemów Linux ma zgłoszoną słabość: jego klucze szyfrowania pochodzą z PRNG inicjowanego przez srand(time(NULL)), co potencjalnie umożliwia odzyskanie kluczy .
Aby uniknąć wykrycia, afilianci Gunra stosują standardowe środki bezpieczeństwa operacyjnego:
Wspólny alert podkreśla następujące kluczowe środki zaradcze :
Alert został wydany wspólnie przez FBI, CISA, NSA, Departament Obrony Centrum Kryminalistyki Cyfrowej (DC3), Secret Service USA oraz Krajową Agencję Policji Korei Południowej (KNPA) . Agencje zdecydowanie zalecają zgłaszanie incydentów do CISA lub FBI, zamiast negocjowania żądań okupu .