En Fælles US-Sydkorea-advarsel Navngiver en Ny Afpresningsgruppe

Den 10. august 2026 udgav CISA advarslen AA26-222A som en del af sin StopRansomware-serie, udarbejdet sammen med FBI, NSA, den amerikanske Secret Service, det amerikanske forsvarsministeriums Cyber Crime Center og Sydkoreas nationale politi. Advarslen navngiver formelt Gunra som en aktiv ransomware-as-a-service-operation og fører kodens oprindelse tilbage til den lækkede kildekode fra Conti-ransomware-familien, en fælles oprindelse for flere afpresningsgrupper, der er opstået, siden Contis egne operatorer opløste mærket.

De udstedende myndigheder beskriver Gunra-partnere som en kombination af kompromittering af legitimationsoplysninger, datatyveri og hurtig kryptering i dobbelt-afpresningskampagner mod sundhedssystemer, finansielle virksomheder, myndigheder, servicevirksomheder og non-profit-organisationer, hvor adgangen primært opnås via eksponerede VPN-gateways, firewall-enheder og systemer tilgængelige via RDP snarere end gennem nogen ny exploit-teknik.

De Døre, Gunra Går Igennem, Blev Lukket for 18 Måneder Siden

Advarslen identificerer to konkrete sårbarheder som Gunras primære vej ind i ofrenes netværk: CVE-2024-55591, en godkendelsesomgåelsesfejl i Fortinet FortiOS, og CVE-2025-24472, den tilsvarende fejl i FortiProxy. Fortinet udsendte rettelserne til disse i henholdsvis januar og februar 2025, efter begge på det tidspunkt allerede var rapporteret som aktivt udnyttet af andre trusselsaktører.

Den tidslinje betyder mere end selve malwaren. Gunra havde ikke brug for en ny zero-day for at kompromittere 51 organisationer siden april 2025; gruppen skulle blot finde internetvendte Fortinet-enheder, der havde kørt atten måneder eller mere uden den tilgængelige patch. I betragtning af hvor udbredt FortiOS og FortiProxy er som VPN- og perimeterinfrastruktur hos mellemstore og store europæiske organisationer, er en upatchet instans ikke et sjældent fund i en ekstern scanning, men et rutinemæssigt et.

9 Terabyte, 100 Tråde: Inde i Krypteringsopskriften

Når først inde følger Gunra-partnere en nu velkendt dobbelt-afpresningssekvens: stjæl data, krypter systemer, og kræv derefter betaling for både dekrypteringsnøglen og løftet om ikke at offentliggøre det stjålne. Gruppens Linux-variant er bygget til hastighed, med understøttelse af op til 100 parallelle krypteringstråde og delvis filkryptering via strømchiffre som Salsa20 eller ChaCha20, hvilket gør det muligt at kryptere datasæt på op til 9 terabyte inden for et begrænset tidsvindue frem for over flere dage.

Ofre, der ikke betaler inden for fem til syv dage, får deres stjålne data offentliggjort på Gunras leak-side, hvor forhandlinger foregår via en Tor-baseret portal. De anbefalede forsvar i advarslen er bevidst uspektakulære: patch internetvendte VPN- og firewall-enheder, vedligehold offline og uforanderlige sikkerhedskopier, og segmenter netværk, så en enkelt kompromitteret enhed ikke kan nå resten af miljøet.

Hvorfor Patch-eftersleb, Ikke Malwaren, Er NIS2-fundet Her

For en EU-organisation, der arbejder med risikostyringsforanstaltningerne i NIS2-direktivets artikel 21, eller en britisk operatør under tilsvarende NCSC-vejledning, handler den brugbare konklusion fra denne advarsel ikke specifikt om Gunra. Den handler om, at en godkendelsesomgåelsesfejl i udbredt perimeterinfrastruktur, rettet for over et år siden og stadig beskrevet i en føderal advarsel fra august 2026 som en aktiv angrebsvektor, udgør en fiasko i sårbarhedshåndtering, der går forud for og overlever ethvert enkelt ransomware-mærke.

Det praktiske svar er at behandle denne advarsel som anledningen til en øjeblikkelig revision af FortiOS- og FortiProxy-versioner på tværs af hver internetvendt enhed, organisationen kontrollerer - ikke kun dem, der allerede er markeret i eksisterende patch-styringsdashboards - for det er netop den glemte eller uforvaltede enhed, som en patch-eftersleb-fejl som denne er skabt til at finde.