Gunra係一種 勒索軟體即服務(Ransomware-as-a-Service,RaaS) 嘅營運模式,最早喺 2025年4月 出現,到咗2026年活動明顯加劇 。佢嘅加密程式係基於早前外洩嘅 Conti v1勒索軟體原始碼 開發嘅,運作上有好清晰嘅分工:核心開發人員負責維護加密器、贖金支付系統同數據洩漏網站,而附屬成員(affiliates)就負責入侵受害者網絡,事後同開發團隊分成 。
Gunra採用 「雙重勒索」(double-extortion)策略:附屬成員喺加密系統之前,會先偷晒啲敏感數據,然後威脅受害機構:若果唔畀贖金,就會公開偷走嘅資料 。受害者得 5至7日 嘅時間去考慮,期限一到,數據就會被放上集團嘅數據洩漏網站 。
Gunra主要係透過兩個存在於Fortinet FortiOS同FortiProxy產品嘅身份驗證繞過漏洞嚟入侵:
攻擊者利用呢啲漏洞喺暴露於互聯網嘅FortiGate防火牆同SSL-VPN設備上建立 持久性超級管理員帳戶,繞過多重身份驗證,然後橫向移動到內部網絡 。調查人員發現,黑客經常喺受感染設備上建立一個名為 forticloud-sync 嘅惡意持久帳戶 。
Gunra已經攻擊咗 全球多個關鍵基礎設施行業 嘅機構,包括:
成功入侵後,Gunra附屬成員會利用常見嘅Windows管理工具,滲透到Active Directory、VDI基礎設施、數據庫伺服器、NAS系統、Microsoft OneDrive同SharePoint 。加密器採用多線程ChaCha20結合RSA-4096保護金鑰,加密後嘅檔案會加上 .ENCRT 副檔名,並喺每個受感染嘅資料夾留下名為 R3ADM3.txt 嘅勒索通知 。
值得一提嘅係,Gunra嘅Linux版本存在一個 可以利用嘅弱點:佢嘅加密金鑰係透過 srand(time(NULL)) 初始化嘅偽隨機數生成器(PRNG)產生,理論上係有可能還原金鑰嘅 。
為咗避免被發現,Gunra附屬成員會做以下嘢:
聯合公告強烈建議各機構採取以下措施 :
呢份聯合公告由FBI、CISA、NSA、DC3、美國特勤局同韓國警察廳共同發布 。當局強烈呼籲受害者向CISA或FBI報告事件,而唔好同黑客討價還價 。