Gunra — це ransomware-as-a-service (RaaS) операція, яка вперше з'явилася у квітні 2025 року і значно активізувалася протягом 2026 року . Вона побудована на витоку вихідного коду Conti v1 і діє через структуровану афілійовану програму, де основні розробники підтримують шифрувальник, платіжну інфраструктуру та сайт витоку даних, тоді як афіліати здійснюють вторгнення та ділять викуп .
Gunra використовує підхід подвійного вимагання: афіліати спочатку викрадають конфіденційні дані, а потім шифрують системи, погрожуючи опублікувати викрадену інформацію, якщо викуп не буде сплачено . Жертвам надається від п'яти до семи днів на сплату викупу, після чого дані публікуються на сайті витоку групи .
Основними векторами початкового доступу є дві вразливості обходу автентифікації в продуктах Fortinet FortiOS та FortiProxy:
CVE-2024-55591 — обхід автентифікації, що впливає на модулі Node.js websocket у FortiOS та FortiProxy, експлуатувався як zero-day з листопада 2024 року . Дозволяє неавтентифікованим віддаленим зловмисникам отримувати привілеї суперадміністратора. CVSSv3 оцінка 9,6 .
CVE-2025-24472 — вразливість обходу автентифікації (CWE-288), що впливає на FortiOS версій 7.0.0–7.0.16 та FortiProxy версій 7.2.0–7.2.12 / 7.0.0–7.0.19. Дозволяє віддаленим неавтентифікованим зловмисникам, які знають серійні номери пристроїв, отримати суперадмін-доступ на downstream-пристрої, якщо активовано Security Fabric .
Афіліати використовують ці недоліки для створення постійних суперадмін-акаунтів на відкритих міжмережевих екранах FortiGate та SSL-VPN-пристроях, обходять MFA, змінюючи обробку автентифікації, і переміщуються в корпоративні мережі . Слідчі спостерігали створення шкідливого постійного облікового запису з іменем forticloud-sync на скомпрометованих пристроях .
Gunra націлилася на організації по всьому світу в багатьох секторах критичної інфраструктури, включаючи:
Потрапивши всередину мережі, афіліати Gunra використовують стандартні інструменти адміністрування Windows для доступу до Active Directory, VDI-інфраструктури, серверів баз даних, NAS-систем, Microsoft OneDrive та Microsoft SharePoint . Шифрувальник використовує багатопотоковий ChaCha20 у поєднанні з RSA-4096 для захисту ключів, додає розширення .ENCRT до зашифрованих файлів і залишає записку з викупом під назвою R3ADM3.txt . Окрема Linux-версія націлена на системи Linux і має задокументовану слабкість: її ключі шифрування походять від PRNG, ініціалізованого srand(time(NULL)), що потенційно робить відновлення ключів можливим .
Щоб уникнути виявлення, афіліати Gunra застосовують стандартні заходи операційної безпеки:
Спільне попередження наголошує на таких ключових заходах :
Попередження спільно опублікували ФБР, CISA, АНБ, Центр кіберзлочинності Міністерства оборони США (DC3), Секретна служба США та Національна поліція Республіки Корея (KNPA) . Агентства наполегливо закликають організації повідомляти про інциденти до CISA або ФБР замість того, щоб вести переговори про викуп .