Gunra là một chiến dịch ransomware-as-a-service (RaaS) lần đầu tiên xuất hiện vào tháng 4 năm 2025 và đã leo thang đáng kể các hoạt động trong suốt năm 2026 . Nó được xây dựng dựa trên mã nguồn bị rò rỉ của ransomware Conti v1 và hoạt động thông qua một chương trình đại lý có cấu trúc, nơi các nhà phát triển cốt lõi duy trì công cụ mã hóa, cơ sở hạ tầng thanh toán và trang web rò rỉ dữ liệu, trong khi các đại lý thực hiện xâm nhập và chia sẻ tiền chuộc .
Gunra sử dụng phương pháp tống tiền kép: các đại lý đánh cắp dữ liệu nhạy cảm trước khi mã hóa hệ thống, sau đó đe dọa công bố dữ liệu bị đánh cắp nếu không được trả tiền chuộc . Nạn nhân bị đưa ra thời hạn từ năm đến bảy ngày để trả tiền chuộc trước khi dữ liệu được công bố trên trang web rò rỉ dữ liệu của nhóm .
Véc tơ xâm nhập ban đầu chính là hai lỗ hổng bỏ qua xác thực trong các sản phẩm Fortinet FortiOS và FortiProxy:
CVE-2024-55591 — Lỗ hổng bỏ qua xác thực ảnh hưởng đến các mô-đun websocket Node.js của FortiOS và FortiProxy, bị khai thác như một lỗ hổng zero-day từ tháng 11 năm 2024 . Lỗ hổng này cho phép kẻ tấn công từ xa chưa được xác thực giành được đặc quyền super-admin. Lỗ hổng này có điểm CVSSv3 là 9.6 .
CVE-2025-24472 — Lỗ hổng bỏ qua xác thực (CWE-288) ảnh hưởng đến FortiOS 7.0.0 đến 7.0.16 và FortiProxy 7.2.0 đến 7.2.12 / 7.0.0 đến 7.0.19, cho phép kẻ tấn công từ xa chưa được xác thực có kiến thức về số sê-ri của thiết bị thượng nguồn và hạ nguồn giành được quyền truy cập super-admin trên thiết bị hạ nguồn nếu Security Fabric được bật .
Các đại lý sử dụng những lỗ hổng này để tạo các tài khoản super-admin liên tục trên các tường lửa FortiGate và thiết bị SSL-VPN bị lộ, vượt qua MFA bằng cách thay đổi quá trình xác thực, và di chuyển ngang vào các mạng doanh nghiệp . Các nhà điều tra đã quan sát thấy việc tạo ra một tài khoản liên tục độc hại có tên forticloud-sync trên các thiết bị bị xâm phạm .
Gunra đã nhắm mục tiêu vào các tổ chức trên toàn cầu trên nhiều lĩnh vực cơ sở hạ tầng trọng yếu, bao gồm:
Khi đã xâm nhập được vào mạng, các đại lý Gunra sử dụng các công cụ quản trị Windows thông thường để tiếp cận Active Directory, cơ sở hạ tầng VDI, máy chủ cơ sở dữ liệu, hệ thống NAS, Microsoft OneDrive và Microsoft SharePoint . Công cụ mã hóa sử dụng ChaCha20 đa luồng kết hợp với RSA-4096 để bảo vệ khóa, thêm phần mở rộng .ENCRT vào các tệp đã mã hóa và để lại một ghi chú đòi tiền chuộc có tên R3ADM3.txt . Một biến thể Linux riêng biệt nhắm vào các hệ thống Linux và có một điểm yếu đã được báo cáo: các khóa mã hóa của nó bắt nguồn từ một PRNG được khởi tạo bằng srand(time(NULL)), có khả năng giúp việc khôi phục khóa trở nên khả thi .
Để tránh bị phát hiện, các đại lý Gunra sử dụng các biện pháp bảo mật hoạt động tiêu chuẩn:
Cảnh báo chung nhấn mạnh các biện pháp giảm thiểu chính sau đây :
Cảnh báo được ban hành chung bởi FBI, CISA, NSA, Trung tâm Tội phạm Mạng Bộ Quốc phòng (DC3), Cơ quan Mật vụ Mỹ và Cảnh sát Quốc gia Hàn Quốc (KNPA) . Các cơ quan này đặc biệt kêu gọi các tổ chức báo cáo sự cố cho CISA hoặc FBI thay vì thương lượng đòi tiền chuộc .