Gunra是一种勒索软件即服务(RaaS)运营模式,于2025年4月首次出现,并在2026年活动显著升级。它基于泄露的Conti v1勒索软件源代码构建,通过结构化的附属计划运作:核心开发者负责维护加密器、支付基础设施和数据泄露网站,而附属组织则执行入侵并分取赎金收益。
Gunra采用典型的双重勒索手法:附属组织在加密系统之前先窃取敏感数据,然后威胁称,若赎金未付,将公开窃取的数据。受害者被给予严格的5至7天支付赎金的最后期限,否则数据将在该组织的泄露网站上公布。
初始访问的主要途径是Fortinet FortiOS和FortiProxy产品中的两个身份验证绕过漏洞:
CVE-2024-55591:影响FortiOS和FortiProxy Node.js WebSocket模块的身份验证绕过漏洞,自2024年11月起作为零日漏洞被利用。未经身份验证的远程攻击者可利用该漏洞获得超级管理员权限。该漏洞的CVSSv3评分为9.6。
CVE-2025-24472:影响FortiOS 7.0.0至7.0.16版本以及FortiProxy 7.2.0至7.2.12/7.0.0至7.0.19版本的身份验证绕过漏洞,使得了解上下游设备序列号的远程未认证攻击者能够在启用了Security Fabric的下游设备上获得超级管理员访问权限。
附属组织利用这些漏洞在暴露的FortiGate防火墙和SSL-VPN设备上创建持久化的超级管理员账户,通过篡改身份验证进程绕过MFA,并向企业网络内部横向移动。调查人员已在受感染设备上观察到名为forticloud-sync的恶意持久化账户的创建。
Gunra已瞄准全球多个关键基础设施领域的组织,包括:
一旦进入网络,Gunra附属组织便使用常见的Windows管理工具访问Active Directory、VDI基础设施、数据库服务器、NAS系统、Microsoft OneDrive和Microsoft SharePoint。加密器使用多线程ChaCha20结合RSA-4096进行密钥保护,被加密的文件会附加.ENCRT扩展名,并留下名为R3ADM3.txt的赎金说明。此外,还存在一个针对Linux系统的变种,但其存在一个已知弱点:加密密钥源自一个由srand(time(NULL))初始化的伪随机数生成器,这可能使得密钥恢复成为可能。
为避免被检测,Gunra附属组织采用了标准的操作安全措施:
联合预警强调了以下关键缓解措施:
该预警由FBI、CISA、NSA、国防部网络犯罪中心(DC3)、美国特勤局和韩国国家警察厅(KNPA)联合发布。各机构强烈敦促各组织向CISA或FBI报告事件,而不是协商赎金要求。