Gunra — это схема программа-вымогатель как услуга (RaaS), впервые появившаяся в апреле 2025 года и значительно активизировавшаяся в 2026 году . Она построена на утекшем исходном коде вымогателя Conti v1 и работает через структурированную партнерскую программу: основные разработчики поддерживают шифровальщик, платежную инфраструктуру и сайт утечки данных, в то время как партнеры проводят взломы и делят полученный выкуп .
Gunra использует подход двойного вымогательства: партнеры сначала похищают конфиденциальные данные, а затем шифруют системы, угрожая опубликовать украденную информацию, если выкуп не будет выплачен . Жертвам предоставляется строгий срок от пяти до семи дней для оплаты, после чего данные публикуются на сайте утечки группировки .
Основными векторами первоначального доступа являются две уязвимости обхода аутентификации в продуктах Fortinet FortiOS и FortiProxy:
CVE-2024-55591 — Обход аутентификации, затрагивающий модули Node.js websocket в FortiOS и FortiProxy, эксплуатировавшийся как уязвимость нулевого дня с ноября 2024 года . Он позволяет неаутентифицированным удаленным злоумышленникам получить права суперадминистратора. Эта уязвимость имеет оценку CVSSv3 9,6 .
CVE-2025-24472 — Уязвимость обхода аутентификации (CWE-288), затрагивающая FortiOS 7.0.0–7.0.16 и FortiProxy 7.2.0–7.2.12 / 7.0.0–7.0.19, позволяющая удаленным неаутентифицированным злоумышленникам, знающим серийные номера вышестоящих и нижестоящих устройств, получить доступ уровня суперадминистратора на нижестоящем устройстве, если включена функция Security Fabric .
Аффилированные лица используют эти уязвимости для создания постоянных учетных записей суперадминистратора на открытых межсетевых экранах FortiGate и устройствах SSL-VPN, обхода MFA путем изменения обработки аутентификации и перемещения в корпоративные сети . Следователи наблюдали создание вредоносной постоянной учетной записи с именем forticloud-sync на скомпрометированных устройствах .
Gunra атакует организации по всему миру в различных секторах критической инфраструктуры, включая:
Проникнув в сеть, партнеры Gunra используют стандартные инструменты администрирования Windows для доступа к Active Directory, инфраструктуре VDI, серверам баз данных, NAS, Microsoft OneDrive и Microsoft SharePoint . Шифровальщик использует многопоточный ChaCha20 в сочетании с RSA-4096 для защиты ключей, добавляет расширение .ENCRT к зашифрованным файлам и оставляет записку с требованием выкупа с именем R3ADM3.txt . Существует также версия для Linux, у которой есть потенциальная слабость: ее ключи шифрования генерируются из PRNG, инициализированного с помощью srand(time(NULL)), что потенциально делает возможным восстановление ключей .
Чтобы избежать обнаружения, партнеры Gunra применяют стандартные меры операционной безопасности:
Совместное предупреждение подчеркивает следующие ключевые меры :
Предупреждение было совместно выпущено ФБР, CISA, АНБ, Центром киберпреступности Министерства обороны (DC3), Секретной службой США и Национальным полицейским агентством Республики Корея (KNPA) . Агентства настоятельно призывают организации сообщать об инцидентах в CISA или ФБР, а не вступать в переговоры о выкупе .