คำเตือนที่เผยแพร่เมื่อวันที่ 10 สิงหาคม 2026 ภายใต้รหัส AA26-222A บรรยายว่า Gunra เป็นปฏิบัติการ RaaS ที่ซับซ้อน ซึ่งกำหนดเป้าหมายหน่วยงานรัฐและโครงสร้างพื้นฐานสำคัญในภาคส่วนต่างๆ เช่น Healthcare, การเงิน, การผลิต, คมนาคม, สาธารณูปโภค, พลังงาน และการศึกษา
Gunra เป็นปฏิบัติการ แรนซัมแวร์แบบบริการ (RaaS) ที่เริ่มปรากฏครั้งแรกในเดือนเมษายน 2025 และเพิ่มความรุนแรงขึ้นอย่างมากตลอดปี 2026 มันถูกสร้างขึ้นบน ซอร์สโค้ดที่รั่วไหลของแรนซัมแวร์ Conti v1 และดำเนินงานผ่านโปรแกรมพันธมิตรที่มีโครงสร้างชัดเจน โดยทีมพัฒนาหลักจะดูแลตัวเข้ารหัส โครงสร้างพื้นฐานการชำระเงิน และเว็บไซต์รั่วไหลข้อมูล ในขณะที่พันธมิตรเป็นผู้ดำเนินการเจาะระบบและแบ่งค่าไถ่
Gunra ใช้ วิธีการขู่กรรโชกสองต่อ คือ พันธมิตรจะขโมยข้อมูลสำคัญออกไปก่อนที่จะเข้ารหัสระบบ จากนั้นขู่ว่าจะเผยแพร่ข้อมูลที่ถูกขโมยหากไม่จ่ายค่าไถ่ เหยื่อจะได้รับ เส้นตาย 5-7 วัน ในการจ่ายค่าไถ่ ก่อนที่ข้อมูลจะถูกเผยแพร่บนเว็บไซต์รั่วไหลของกลุ่ม
ช่องทางเข้าถึงระบบเบื้องต้นหลักคือช่องโหว่บายพาสการตรวจสอบสิทธิ์ 2 รายการในผลิตภัณฑ์ Fortinet FortiOS และ FortiProxy:
CVE-2024-55591 — ช่องโหว่บายพาสการตรวจสอบสิทธิ์ที่ส่งผลต่อโมดูล Node.js websocket ของ FortiOS และ FortiProxy ถูกใช้เป็นซีโร่เดย์ตั้งแต่พฤศจิกายน 2024 ช่องโหว่นี้เปิดทางให้ผู้โจมตีระยะไกลที่ไม่ผ่านการตรวจสอบสิทธิ์สามารถได้รับสิทธิ์ super-admin ได้ ช่องโหว่นี้มีคะแนน CVSSv3 อยู่ที่ 9.6
CVE-2025-24472 — ช่องโหว่บายพาสการตรวจสอบสิทธิ์ (CWE-288) ที่ส่งผลต่อ FortiOS เวอร์ชัน 7.0.0 ถึง 7.0.16 และ FortiProxy เวอร์ชัน 7.2.0 ถึง 7.2.12 / 7.0.0 ถึง 7.0.19 ซึ่งเปิดทางให้ผู้โจมตีระยะไกลที่ไม่ผ่านการตรวจสอบสิทธิ์ ซึ่งทราบหมายเลขซีเรียลของอุปกรณ์ต้นทางและปลายทาง สามารถได้รับสิทธิ์ super-admin บนอุปกรณ์ปลายทางได้ หากเปิดใช้งาน Security Fabric อยู่
พันธมิตรของ Gunra ใช้ช่องโหว่เหล่านี้เพื่อสร้าง บัญชีผู้ดูแลระบบถาวร บนไฟร์วอลล์ FortiGate และอุปกรณ์ SSL-VPN ที่เปิดเผยต่อสาธารณะ จากนั้นจึงบายพาส MFA โดยการเปลี่ยนแปลงกระบวนการตรวจสอบสิทธิ์ และเคลื่อนที่ในแนวนอน (lateral movement) เข้าสู่เครือข่ายองค์กร นักสืบสวนพบการสร้างบัญชีผู้ใช้ถาวรที่เป็นอันตรายชื่อ forticloud-sync บนอุปกรณ์ที่ถูกโจมตี
Gunra ได้กำหนดเป้าหมายองค์กร ทั่วโลก ในหลายภาคส่วนโครงสร้างพื้นฐานสำคัญ ได้แก่:
เมื่อเข้ามาในเครือข่ายได้แล้ว พันธมิตรของ Gunra จะใช้เครื่องมือการจัดการ Windows ทั่วไปเพื่อเข้าถึง Active Directory, โครงสร้างพื้นฐาน VDI, เซิร์ฟเวอร์ฐานข้อมูล, ระบบ NAS, Microsoft OneDrive และ Microsoft SharePoint ตัวเข้ารหัสใช้ ChaCha20 แบบมัลติเธรดร่วมกับ RSA-4096 เพื่อป้องกันคีย์ โดยจะต่อท้ายนามสกุล .ENCRT กับไฟล์ที่ถูกเข้ารหัส และวางไฟล์ข้อความเรียกค่าไถ่ชื่อ R3ADM3.txt ตัวแปรสำหรับ Linux นั้นมีจุดอ่อนที่รายงาน: คีย์เข้ารหัสของมันได้มาจาก PRNG (Pseudo-Random Number Generator) ที่เริ่มต้นด้วย srand(time(NULL)) ซึ่งอาจทำให้สามารถกู้คืนคีย์ได้
เพื่อหลบเลี่ยงการตรวจจับ พันธมิตรของ Gunra ใช้มาตรการรักษาความปลอดภัยในการปฏิบัติการมาตรฐาน:
คำเตือนร่วมเน้นย้ำมาตรการบรรเทาผลกระทบสำคัญเหล่านี้ :
คำเตือนนี้ออกโดยความร่วมมือของ FBI, CISA, NSA, ศูนย์อาชญากรรมไซเบอร์กระทรวงกลาโหมสหรัฐฯ (DC3), หน่วยสืบราชการลับสหรัฐฯ และสำนักงานตำรวจแห่งชาติเกาหลีใต้ (KNPA) หน่วยงานเหล่านี้ย้ำอย่างหนักแน่นให้องค์กรต่างๆ รายงานเหตุการณ์ไปยัง CISA หรือ FBI แทนที่จะเจรจาจ่ายค่าไถ่