Ransomware софтуерът Gunra бързо се превърна от ново име в сериозна заплаха за предприятията за кратко време.

Групата прониква в изложени на риск периферни устройства, краде ценни данни и след това криптира системи в мрежи под Windows и Linux. Щетите могат да се разпространят бързо.

За първи път забелязан в среди под Windows през април 2025 г., Gunra по-късно добави вариант за Linux и стартира програма „ransomware-as-a-service“ през януари 2026 г.

Операцията е свързана с изтекъл изходен код на Conti и използва двойно изнудване: жертвите са изправени пред заключени файлове и заплахи, че откраднатите материали ще бъдат публикувани или продадени.

Анализатори от Picus Security отбелязаха, че съучастниците на Gunra експлоатират уязвимости за заобикаляне на удостоверяването във FortiOS и FortiProxy, включително CVE-2024-55591 и CVE-2025-24472, за да установят администраторски достъп.

От Picus Security съобщават в доклад, споделен с Cyber Security News (CSN), че кампанията е насочена към правителствени органи, критична инфраструктура, здравеопазване, финанси и неправителствени организации по целия свят.

Атакуващите събират документи, бази данни, лична информация и вътрешна електронна поща, преди да разгърнат софтуера за криптиране, като съобщенията за обема на откраднатите данни достигат десетки терабайти.

Това прави ранното откриване, сигурността на идентичността и тестваните планове за възстановяване също толкова важни, колкото и защитата на крайните точки.

Gunra използва откраднати сесии и RDP

Операторите на Gunra предпочитат легитимни инструменти за отдалечено управление и съществуващи акаунти пред шумен персонализиран зловреден код.

След достигане до администраторска работна станция, те са осъществили достъп до конзолата за администриране на SSL-VPN и са променили неизползван акаунт, така че да не изисква задължителна промяна на паролата.

Тази малка промяна в конфигурацията им е осигурила надежден маршрут между външните и вътрешните мрежи.

Оттам нататък откраднатите данни за сесии са дали достъп на киберпрестъпниците до вътрешната инфраструктура от виртуални десктопи (VDI).

Те са използвали Remote Desktop Protocol (RDP), за да достигнат до уеб сървъра за удостоверяване на VDI, сървъра на Active Directory и виртуалните десктопи на ИТ служителите.

Active Directory е централната директория, която контролира потребителите, устройствата и разрешенията в много мрежи под Windows. Достигането до нея позволява на нападателите да картографират средата и да разширят своите привилегии.

При подобен случай техниката за кражба на идентификационни данни DCSync показа как достъпът до репликацията на директорията може да разкрие данни за пароли в целия домейн.

Gunra също така използва инструменти Impacket през SMB, заедно с OpenSSH тунели, за да се придвижва между машините.

В компрометираните контролери на домейни злонамерените субекти са стартирали инструмент за извличане на хешове на пароли, за да подпомогнат активности от тип „pass-the-hash“ и „pass-the-ticket“.

Групата също така е променила файловете за удостоверяване на VDI портала, така че избрана от атакуващия еднократна парола да продължи да работи, компрометирайки многофакторното удостоверяване.

Преди криптирането съучастниците са използвали изпълним файл за събиране на файлове от OneDrive и SharePoint, след което са ги компресирали и прехвърлили към Mega.

Обичайни инструменти като софтуер за архивиране, RClone и FileZilla могат да се слеят с нормалната административна дейност, което прави поведенческия мониторинг изключително важен.

След това Gunra действа бързо. Нейният криптиращ модул за Windows обработва файлове паралелно с ChaCha20 и RSA-4096, като добавя ново разширение и оставя бележка с искане за откуп в засегнатите директории.

Версията за Linux може да използва до 100 нишки и позволява на операторите да избират типове файлове, лимити за криптиране и съотношения на частично криптиране, което им помага да адаптират щетите към конкретната среда.

Атакуващите също така се опитват да отслабят възможностите за възстановяване, като изтриват теневите копия на томовете (Volume Shadow Copies). В поне един съобщен инцидент те са премахнали архивираните данни както на основния сайт, такъв и на сайта за възстановяване при бедствия.

Организациите трябва спешно да отстранят уязвимостите в засегнатите системи FortiOS и FortiProxy, да прегледат администраторските и VPN акаунти и да анулират подозрителните сесии.

Те трябва да ограничат RDP до контролирани пътища за достъп, да изискват устойчиво на фишинг многофакторно удостоверяване (MFA), където е възможно, да наблюдават за необичайни отдалечени влизания и дейности в директорията и да защитят резервните копия с отделни идентификационни данни и офлайн копия.

Организациите трябва да проверят дали техните контроли могат да открият и предотвратят техниките, използвани при проникванията на Gunra. Редовните симулации на атаки и учения за възстановяване могат да разкрият пропуски, преди атакуващият да превърне открадната сесия в срив на целия домейн.