Gunra, ilk kez Nisan 2025'te ortaya çıkan ve sızdırılmış Conti v1 fidye yazılımı kaynak kodunu temel alan bir fidye yazılımı-hizmet-olarak (RaaS) operasyonudur . Yapılandırılmış bir ortaklık programı ile yönetilen yapıda, çekirdek geliştiriciler şifreleme yazılımı, ödeme altyapısı ve veri sızıntı sitesini yönetirken, bağlı kuruluşlar ağlara sızarak elde edilen fidye gelirini paylaşıyor .
Gunra, çifte şantaj (double extortion) yaklaşımı kullanıyor: Bağlı kuruluşlar, sistemleri şifrelemeden önce hassas verileri çalıyor ve fidye ödenmezse bu verileri yayınlamakla tehdit ediyor . Kurbanlara, verilerin yayınlanmasından önce ödeme yapmaları için beş ila yedi günlük sıkı bir süre tanınıyor .
Saldırganların ağlara ilk giriş noktası, Fortinet FortiOS ve FortiProxy ürünlerindeki iki kimlik doğrulama açığı:
CVE-2024-55591 — FortiOS ve FortiProxy Node.js websocket modüllerini etkileyen bir kimlik doğrulama atlatma açığı. Kasım 2024'ten beri sıfırıncı gün (zero-day) olarak aktif şekilde kullanılıyor . Kimliği doğrulanmamış uzaktaki saldırganların süper yönetici yetkileri almasına olanak tanıyor. CVSSv3 puanı 9.6 .
CVE-2025-24472 — FortiOS 7.0.0-7.0.16 ve FortiProxy 7.2.0-7.2.12 / 7.0.0-7.0.19 sürümlerini etkileyen bir kimlik doğrulama atlatma açığı (CWE-288). Güvenlik Kumaşı (Security Fabric) özelliği etkinse, yukarı ve aşağı yönlü cihazların seri numaralarını bilen kimliği doğrulanmamış uzaktaki saldırganların aşağı yönlü cihazda süper yönetici erişimi elde etmesine izin veriyor .
Bağlı kuruluşlar, bu açıkları kullanarak açıkta bulunan FortiGate güvenlik duvarlarında ve SSL-VPN cihazlarında kalıcı süper yönetici hesapları oluşturuyor, kimlik doğrulama sürecini manipüle ederek MFA'yı baypas ediyor ve kurumsal ağlarda yanal hareket ediyor . Araştırmacılar, tehlikeye atılmış cihazlarda forticloud-sync adında kötü amaçlı kalıcı bir hesabın oluşturulduğunu gözlemledi .
Gunra, küresel ölçekte birçok kritik altyapı sektöründeki kuruluşları hedef alıyor:
Ağa sızdıktan sonra Gunra bağlı kuruluşları, Active Directory, VDI altyapısı, veritabanı sunucuları, NAS sistemleri, Microsoft OneDrive ve Microsoft SharePoint'e erişmek için yaygın Windows yönetim araçlarını kullanıyor . Şifreleyici, çok iş parçacıklı ChaCha20 şifrelemesini RSA-4096 ile birleştiriyor, şifrelenmiş dosyalara .ENCRT uzantısını ekliyor ve R3ADM3.txt adında bir fidye notu bırakıyor . Ayrı bir Linux varyantı da bulunuyor ve bildirilen bir zayıflığı var: Şifreleme anahtarları srand(time(NULL)) ile başlatılan bir PRNG'den türetildiği için potansiyel olarak kurtarılabilir .
Gunra bağlı kuruluşları tespit edilmekten kaçınmak için şu önlemleri alıyor:
Ortak uyarı, şu temel önlemlerin alınmasını vurguluyor :
Uyarı, FBI, CISA, NSA, ABD Savunma Bakanlığı Siber Suç Merkezi (DC3), ABD Gizli Servisi ve Güney Kore Cumhuriyeti Ulusal Polis Ajansı (KNPA) tarafından ortaklaşa yayınlandı . Yetkililer, kuruluşların fidye taleplerini müzakere etmek yerine olayları CISA veya FBI'a bildirmelerini şiddetle tavsiye ediyor .