Gunra är en ransomware-som-tjänst (RaaS) som först dök upp i april 2025 och har eskalerat kraftigt under 2026 . Den är byggd på läckt Conti v1-källkod och fungerar genom ett strukturerat affiliate-program där utvecklare underhåller krypteringsverktyg, betalningsinfrastruktur och en webbplats för läckta data, medan affiliates genomför intrången och delar på lösesummorna .
Gunra använder en dubbel utpressningsmodell: affiliates stjäl känslig data innan de krypterar systemen och hotar sedan att publicera den stulna informationen om lösesumman inte betalas . Offren får en strikt fem till sju dagar på sig innan data publiceras på gruppens läckagesajt .
De primära ingångsvektorerna är två autentiseringsbypass-sårbarheter i Fortinet FortiOS och FortiProxy:
CVE-2024-55591 — Ett autentiseringsbypass som påverkar FortiOS och FortiProxy Node.js-websocket-moduler, utnyttjat som en zero-day sedan november 2024 . Det tillåter oautentiserade angripare att få superadmin-behörighet. Sårbarheten har CVSSv3-poäng 9,6 .
CVE-2025-24472 — Ett autentiseringsbypass (CWE-288) som påverkar FortiOS 7.0.0 till 7.0.16 och FortiProxy 7.2.0 till 7.2.12 / 7.0.0 till 7.0.19, vilket gör det möjligt för oautentiserade angripare med kännedom om serienummer på uppströms- och nedströmsenheter att få superadmin-åtkomst på nedströmsenheten om Security Fabric är aktiverat .
Affiliates använder dessa sårbarheter för att skapa beständiga superadmin-konton på exponerade FortiGate-brandväggar och SSL-VPN-apparater, kringgå MFA genom att ändra autentiseringsprocessen, och röra sig lateralt i företagsnätverken . Utredare har observerat skapandet av ett skadligt beständigt konto med namnet forticloud-sync på komprometterade enheter .
Gunra har attackerat organisationer globalt inom flera sektorer för kritisk infrastruktur, inklusive:
Väl inne i nätverket använder Gunra-affiliates vanliga Windows-administrationsverktyg för att nå Active Directory, VDI-infrastruktur, databasservrar, NAS-system, Microsoft OneDrive och Microsoft SharePoint . Krypteraren använder flertrådad ChaCha20 i kombination med RSA-4096 för nyckelskydd, lägger till filtillägget .ENCRT på krypterade filer och placerar en lösennota med namnet R3ADM3.txt . En separat Linux-variant riktar sig mot Linux-system och har en rapporterad svaghet: dess krypteringsnycklar härleds från en PRNG som initieras med srand(time(NULL)), vilket potentiellt gör nyckelåterställning möjlig .
För att undvika upptäckt använder Gunra-affiliates vanliga operativa säkerhetsåtgärder:
Den gemensamma varningen betonar följande viktiga åtgärder :
Varningen utfärdades gemensamt av FBI, CISA, NSA, Department of Defense Cyber Crime Center (DC3), U.S. Secret Service och sydkoreanska polisen (KNPA) . Myndigheterna uppmanar starkt organisationer att rapportera incidenter till CISA eller FBI snarare än att förhandla om lösesummor .