Gunra 是一種 勒索軟體即服務(RaaS) 的營運模式,最早於 2025 年 4 月 現身,並在 2026 年迅速擴大攻擊活動 。它建構在 外洩的 Conti v1 勒索軟體原始碼 之上,透過結構化的聯盟計畫運作:核心開發人員維護加密器、支付基礎設施和資料洩漏網站,而聯盟成員則負責執行入侵行動,並與核心團隊拆分贖金 。
Gunra 採用 雙重勒索(double-extortion) 手法:聯盟成員在加密系統之前,會先竊取敏感性資料,然後威脅若未支付贖金,將在組織的資料洩漏網站上公布這些資料 。受害者通常被給予一個 五到七天的嚴格期限 來支付贖金,否則資料將被公諸於世 。
主要的初始入侵管道是 Fortinet FortiOS 與 FortiProxy 產品中的兩個認證繞過漏洞:
CVE-2024-55591 — 一個影響 FortiOS 與 FortiProxy Node.js WebSocket 模組的認證繞過漏洞,自 2024 年 11 月起就被當作零日漏洞利用 。它允許未經認證的遠端攻擊者獲得超級管理員權限,CVSSv3 評分高達 9.6 。
CVE-2025-24472 — 一個認證繞過漏洞(CWE-288),影響 FortiOS 7.0.0 至 7.0.16 版,以及 FortiProxy 7.2.0 至 7.2.12 版 / 7.0.0 至 7.0.19 版 。如果啟用了 Security Fabric 功能,具備上下游設備序號知識的遠端未經認證攻擊者,可在下游設備上獲得超級管理員權限 。
攻擊者利用這些漏洞,在暴露的 FortiGate 防火牆和 SSL-VPN 設備上建立 持久的超級管理員帳號,繞過 MFA,並橫向移動進入企業網路 。調查人員已在被入侵的設備上發現一個名為 forticloud-sync 的惡意持久性帳號 。
Gunra 的攻擊目標遍及 全球 多個關鍵基礎設施領域,包括:
一旦進入網路內部,Gunra 的聯盟成員會使用常見的 Windows 管理工具來存取 Active Directory、VDI 基礎設施、資料庫伺服器、NAS 系統、Microsoft OneDrive 和 Microsoft SharePoint 。加密器使用多執行緒的 ChaCha20 結合 RSA-4096 進行金鑰保護,並為加密檔案附加 .ENCRT 副檔名,同時留下名為 R3ADM3.txt 的勒索信 。此外,還有一個專門針對 Linux 系統的變體,據報導其存在一個弱點:其加密金鑰衍生自一個以 srand(time(NULL)) 初始化的偽隨機數生成器(PRNG),這可能使得金鑰恢復成為可能 。
為了避免被發現,Gunra 聯盟成員會採取標準的運作安全措施:
這份聯合資安通告重點強調了以下關鍵緩解措施 :
這份通告由 FBI、CISA、NSA、國防部網路犯罪中心(DC3)、美國特勤局以及韓國國家警察廳(KNPA)共同發布 。各機構強烈敦促組織將事件通報給 CISA 或 FBI,而非與駭客協商贖金要求 。