O Gunra é uma operação de ransomware como serviço (RaaS) que surgiu em abril de 2025 e intensificou suas atividades ao longo de 2026 . Ele é construído sobre o código-fonte vazado do ransomware Conti v1 e opera por meio de um programa de afiliados estruturado: os desenvolvedores principais mantêm o criptografador, a infraestrutura de pagamento e o site de vazamento de dados, enquanto os afiliados realizam as invasões e dividem os lucros do resgate .
O Gunra utiliza uma abordagem de dupla extorsão: os afiliados primeiro exfiltram dados sensíveis antes de criptografar os sistemas e, em seguida, ameaçam vazar as informações roubadas caso o resgate não seja pago . As vítimas recebem um prazo rigoroso de cinco a sete dias para efetuar o pagamento antes que os dados sejam publicados no site do grupo .
Os principais vetores de acesso inicial são duas vulnerabilidades de bypass de autenticação nos produtos FortiOS e FortiProxy da Fortinet:
CVE-2024-55591 — Um bypass de autenticação que afeta os módulos Node.js websocket do FortiOS e FortiProxy, explorado como zero-day desde novembro de 2024 . Ele permite que invasores remotos não autenticados obtenham privilégios de superadministrador. Esta vulnerabilidade possui uma pontuação CVSSv3 de 9.6 .
CVE-2025-24472 — Uma vulnerabilidade de bypass de autenticação (CWE-288) que afeta o FortiOS 7.0.0 a 7.0.16 e o FortiProxy 7.2.0 a 7.2.12 / 7.0.0 a 7.0.19. Ela permite que invasores remotos não autenticados, com conhecimento dos números de série dos dispositivos upstream e downstream, obtenham acesso de superadministrador no dispositivo downstream se o Security Fabric estiver ativado .
Os afiliados usam essas falhas para criar contas de superadministrador persistentes em firewalls FortiGate e appliances SSL-VPN expostos, burlar a autenticação multifator (MFA) alterando o processamento de autenticação e se mover lateralmente para as redes corporativas . Investigadores observaram a criação de uma conta maliciosa persistente chamada forticloud-sync em dispositivos comprometidos .
Uma vez dentro da rede, os afiliados usam ferramentas administrativas comuns do Windows para alcançar Active Directory, infraestrutura VDI, servidores de banco de dados, sistemas NAS, Microsoft OneDrive e Microsoft SharePoint . O criptografador usa ChaCha20 multithread combinado com RSA-4096 para proteção de chaves, adiciona a extensão .ENCRT aos arquivos criptografados e gera uma nota de resgate chamada R3ADM3.txt . Uma variante separada para Linux também existe e apresenta uma fraqueza reportada: suas chaves de criptografia derivam de um PRNG inicializado com srand(time(NULL)), o que pode tornar a recuperação das chaves possível .
Para evitar a detecção, os afiliados do Gunra empregam várias medidas operacionais de segurança:
O alerta conjunto enfatiza as seguintes mitigações principais :
O alerta foi emitido conjuntamente pelo FBI, CISA, NSA, Centro de Crime Cibernético do Departamento de Defesa (DC3), Serviço Secreto dos EUA e a Agência Nacional de Polícia da Coreia do Sul (KNPA) . As agências recomendam fortemente que as organizações relatem incidentes à CISA ou ao FBI em vez de negociar pedidos de resgate .