Съвместно предписание за киберсигурност от FBI, CISA, Киберцентъра на Министерството на отбраната на САЩ, NSA, Тайната служба на САЩ и Националната полицейска агенция на Южна Корея разкри опасна нова вълна от атаки на групата за ренсъмуер Gunra. Злонамереният субект активно експлоатира известни уязвимости във Fortinet VPN, за да заобиколи многофакторното удостоверяване (MFA) и да извлече чувствителни корпоративни данни, преди да блокира мрежите на жертвите.

Gunra се появи за първи път през април 2025 г. като вид ренсъмуер за двоен рекет, за който се смята, че е изграден върху изтекъл изходен код на Conti. До началото на 2026 г. групата се превърна в пълноценна операция от типа „ренсъмуер като услуга“ (RaaS), предлагаща на своите съучастници административен панел, конфигурируем инструмент за създаване на ренсъмуер и кросплатформен зловреден код за заключване на файлове чрез форуми в тъмната мрежа.

FBI също така отбеляза, че групата се ребрандира под псевдонима Golden Community, като активно набира специалисти по проникване и етични хакери за посредници при първоначалния достъп срещу дял от печалбите от откупи.

Ренсъмуерът Gunra експлоатира слабости във Fortinet VPN

Разследващите потвърдиха, че съучастниците на Gunra получават първоначален достъп главно чрез експлоатиране на известни уязвимости в свързани с интернет VPN и защитни стени, по-специално CVE-2024-55591 и CVE-2025-24472. И двете са грешки за заобикаляне на удостоверяването, засягащи конкретни версии на FortiOS и FortiProxy.

В един документиран случай атакуващите са компрометирали администраторски акаунт за SSL-VPN, защитен с парола по подразбиране без контроли за блокиране при неуспешни опити. След това са модифицирали файловете за автентификация на корпоративен VDI портал, така че посочена от Gunra стойност за еднократна парола винаги да се удостоверява успешно, което напълно неутрализира MFA защитата.

Веднъж влезли, операторите на Gunra разчитат сериозно на инструменти от пакета Impacket, като psexec.py, smbclient.py и secretsdump.py, за да се придвижват странично в мрежите чрез SMB и да извличат идентификационни данни от домейн контролери. Това им позволява да извършват атаки от типа „pass-the-hash“ и „pass-the-ticket“.

Групата също така прихваща VPN трафик, за да открадне сесийни бисквитки за отвличане на легитимни потребителски сесии, а в поне един случай е откраднала симетричен ключ за шифроване от сървър за контрол на достъпа до системата, за да декриптира масово съхраняваните корпоративни пароли.

Вярна на своя модел за двоен рекет, Gunra извлича данни преди да задейства шифроващия софтуер. Атакуващите са използвали персонализиран инструмент с име main.exe за извличане на файлове от Microsoft OneDrive и SharePoint и са прехвърлили компресирани архиви (понякога достигащи десетки терабайти) към платформата за споделяне на файлове Mega. Инструменти с отворен код, включително 7-Zip, RClone и FileZilla, подпомагат този процес на събиране и трансфер.

Финалният зловреден код използва шифроване ChaCha20 и RSA-4096 в многонишкова архитектура, като добавя разширението .ENCRT към заключените файлове и оставя съобщение с искане за откуп, R3ADM3.txt, във всяка засегната директория.

Жертвите се насочват към портал за преговори, базиран на Tor, или към криптираното приложение за съобщения qTox. Обикновено им се дават от пет до седем дни, преди Gunra да заплаши, че ще публикува или продаде откраднатите данни на своя специализиран сайт за течове.

Предписанието настоятелно съветва организациите, особено в секторите на здравеопазването, финансовите услуги, критичното производство, транспорта и правителствения сектор, да дадат приоритет на инсталирането на корекции за сигурност на свързаната с интернет VPN и RDP инфраструктура, да поддържат офлайн и незаменими резервни копия в сегментирани мрежи и да наложат мрежова сегментация за ограничаване на страничното движение.

Предвид демонстрираната способност на Gunra да заобикаля MFA чрез намеса във файловете за удостоверяване, екипите по сигурност трябва също така да одитират логиката за автентификация на VPN и VDI за неоторизирани промени и да наблюдават за известни свързани с Gunra IP адреси, домейни и файлови хешове, публикувани в индикаторите за компрометиране на предписанието на CISA.