Агенциите за киберсигурност и разузнаване от Южна Корея и САЩ предупредиха за атаки с рансъмуер Gunra, насочени към сектори на критичната инфраструктура и организации по целия свят.

Целите на тези атаки включват здравеопазване и обществено здраве, финансови услуги, правителствени услуги и съоръжения, както и професионални и неправителствени услуги.

„Gunra е поредният вариант в настоящата тенденция на атаки с рансъмуер, които причиняват смущения и вреди на американски и международни организации“, заяви временно изпълняващият длъжността изпълнителен заместник-директор по киберсигурност в CISA Крис Бутера.

Атаките, внедряващи рансъмуера, експлоатират слабости в сигурността на устройства с достъп до интернет Schneider Electric PowerLogic P5 (CVE-2024-5559) и Fortinet FortiOS и FortiProxy (CVE-2025-24472), за да получат първоначален достъп, а след това да разположат рансъмуера Gunra като част от модел на двойно изнудване, който комбинира източване и криптиране на данни за максимално въздействие.

Данните на жертвите, които откажат да платят в рамките на пет до седем дни, се публикуват на сайт за изтичане на данни. Според информация от Ransomware.Live, Gunra е регистрирал общо 51 жертви от появата си на сцената на заплахите през април 2025 г., като повечето от тях са от Южна Корея, Бразилия, Испания, Тайланд и Хонконг.

Забележителното за този злонамерен субект е, че по-голямата част от целите се намират в Австралия, Източна Азия и Европа. Досега са съобщени само три жертви от Канада и САЩ.

„Групата използва фишинг като основен вектор на атака, за да достави злонамерен код до своите цели и да води преговори в чат панел, стилизиран като WhatsApp“, споделя изследователят по сигурността Ракеш Кришнан в анализ, публикуван миналата година. „Групата е способна да криптира огромни файлове (9TB) за ограничен период от време, като използва усъвършенствано криптиране с поточни шифри като Salsa20 или ChaCha20.“

Смята се, че операцията, произлизаща от Conti, е стартирала официална партньорска програма тип RaaS (рансъмуер като услуга) във форуми в тъмната мрежа през януари 2026 г., предоставяйки на партньорите си достъп до панел за управление, конфигурируем инструмент за създаване на рансъмуер, кросплатформени зловредни кодове за заключване на файлове и структурирана партньорска документация.

Групата предлага както Windows, така и Linux варианти на своя софтуер за заключване, въпреки че анализ, публикуван от Breakglass Intelligence през март 2026 г., идентифицира „катастрофална криптографска слабост“ в версиите за Linux, която прави възможно възстановяването на ключа за криптиране и възвръщането на достъпа до файловете.

Според Федералното бюро за разследване на САЩ (FBI), Gunra е забелязан да приема нови имена на марката, като Golden Community, за да разшири дейността си, като същевременно предприема стъпки за монетизиране на своята платформа чрез набиране на експерти по проникване и етични хакери, които да служат като посредници за първоначален достъп, на които се предлага дял от печалбите от откупа в замяна на осигуряване на достъп до корпоративни мрежи.

Известно е, че веригите на атака използват библиотеките на Impacket „psexec.py“ и „smbclient.py“ за странично движение (lateral movement) чрез протокола Server Message Block (SMB). Друг инструмент на Impacket, „secretsdump.py“, се използва за извличане на идентификационни данни от компрометирани домейнови контролери и извличане на паролни хешове на потребителски акаунти от файла на NT Directory Services (NTDS).

За да заличи следите от злонамерена дейност, групата трие регистрационните файлове за системен и мрежов достъп, изчиства хронологията на командите и извършва злонамерени дейности и вътрешно мрежово разузнаване предимно между 22:00 ч. и 6:00 ч. Източването на данни от Microsoft OneDrive и SharePoint се извършва с помощта на изпълним файл с име „main.exe“.

В отделни случаи атакуващите са наблюдавани да създават компресирани архиви, съдържащи терабайти данни, и да ги извличат към услугата за споделяне на файлове MEGA. Освен събирането на критични за бизнеса документи, групата се е свързвала с среди за виртуални десктопи (VDI) на ИТ персонала и е събирала чувствителни документи, съдържащи информация за системни и мрежови конфигурации.

„След това атакуващите от Gunra са се възползвали от компрометирани мрежови идентификационни данни на корпоративни сървъри, откраднати от сървър за контрол на достъпа до системи, за да разположат рансъмуер с цел криптиране на ключови активи, включително сървъри за бази данни и мрежови хранилища (NAS)“, съобщиха от Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA).

В един от случаите, забелязан от Националната полицейска агенция на Южна Корея (KNPA), атакуващите са манипулирали функцията за контрол на мрежовия трафик на SSL-VPN устройство, за да прихванат идентификационни данни и сесийна информация, предавани от потребители при автентикация в корпоративен портал за VDI. Тези откраднати бисквитки за сесии са били използвани за отвличане на сесии и представяне за легитимни потребители с цел придобиване на достъп до вътрешната мрежа.

За да заобиколи многофакторната автентикация (MFA), се съобщава, че Gunra е манипулирал файловете за обработка на автентикацията на сървъра на корпоративния VDI портал по такъв начин, че да се разреши успешна автентикация при въвеждане на конкретна, предварително определена от Gunra стойност за еднократна парола (OTP).