Ransomware-ul Gunra exploatează vulnerabilitățile VPN-ului Fortinet
Sursă: https://cybersecuritynews.com
Un aviz comun privind securitatea cibernetică a scos la iveală un nou val periculos de atacuri lansate de grupul de ransomware Gunra, care exploatează în mod activ vulnerabilități cunoscute ale VPN-ului Fortinet pentru a ocoli autentificarea multifactor și a sustrage date sensibile ale instituțiilor înainte de a bloca rețelele acestora.
Gunra a apărut pentru prima dată în aprilie 2025 ca o variantă de ransomware de tip dublă extorcare, despre care se crede că a fost creat pe baza codului sursă al grupului Conti, care a fost divulgat.
Până la începutul anului 2026, grupul se transformase într-o operațiune completă de tip ransomware-as-a-service, oferind afiliaților un panou de administrare, un un creator de ransomware configurabil și aplicații cross-platform de blocare a datelor prin intermediul forumurilor de pe dark web.
Specialiștii au confirmat că afiliații grupului Gunra obțin accesul inițial în principal prin exploatarea unor vulnerabilități cunoscute ale dispozitivelor VPN și firewall conectate la internet, în special CVE-2024-55591 și CVE-2025-24472, ambele fiind erori de ocolire a autentificării care afectează anumite versiuni ale FortiOS și FortiProxy.
Într-un caz documentat, atacatorii au compromis un cont de administrator SSL-VPN protejat cu date de autentificare implicite, fără măsuri de blocare, apoi au modificat fișierele de autentificare de pe un portal VDI corporativ, astfel încât o parolă unică desemnată de Gunra să fie întotdeauna acceptată cu succes, neutralizând efectiv în totalitate protecțiile MFA.
Odată intrați în sistem, operatorii Gunra se bazează în mare măsură pe instrumentele Impacket, precum psexec.py, smbclient.py și secretsdump.py, pentru a se deplasa prin rețele prin protocolul SMB și a extrage datele de autentificare de pe domain controllere, facilitând astfel atacurile de tip pass-the-hash și pass-the-ticket.
Gruparea a interceptat, de asemenea, traficul VPN pentru a fura cookie-urile de sesiune în scopul deturnării sesiunilor legitime ale utilizatorilor și, în cel puțin un caz, a sustras o cheie de criptare simetrică de pe un server de control al accesului la sistem pentru a decripta în masă parolele stocate ale instituției.
Fidel modelului său de dublă extorcare, Gunra sustrage date înainte de a-și implementa programul de criptare. Atacatorii au folosit un instrument personalizat numit main.exe pentru a extrage fișiere din Microsoft OneDrive și SharePoint și au mutat arhive comprimate, uneori totalizând zeci de teraocteți, pe platforma de partajare a fișierelor Mega. Utilitarele open-source, inclusiv 7-Zip, RClone și FileZilla, susțin acest proces de colectare și transfer.
Payload-ul final utilizează criptarea ChaCha20 și RSA-4096 într-o arhitectură multi-threaded, adăugând extensia .ENCRT la fișierele blocate și plasând o notă de răscumpărare, R3ADM3.txt, în fiecare director afectat.
Avizul îndeamnă instituțiile să acorde prioritate aplicării patch-urilor pentru infrastructura VPN și RDP conectată la internet, să mențină backup-uri offline și nemodificabile în locații segmentate și să impună segmentarea rețelei pentru a limita atacurile de tip lateral movement.
Având în vedere capacitatea demonstrată a Gunra de a ocoli autentificarea multifactor (MFA) prin modificarea fișierelor de autentificare, echipele de securitate ar trebui, de asemenea, să verifice logica de autentificare a VPN-urilor și a VDI-urilor pentru a depista modificări neautorizate și să monitorizeze adresele IP, domeniile și hash-urile de fișiere cunoscute asociate cu Gunra.
Sursă: https://cybersecuritynews.com/gunra-ransomware-exploits-fortinet-vpn-flaws/
