Een Gezamenlijke VS-Zuid-Korea-waarschuwing Noemt een Nieuwe Afpersingsgroep

Op 10 augustus 2026 publiceerde CISA waarschuwing AA26-222A binnen zijn StopRansomware-reeks, samen opgesteld met de FBI, de NSA, de Amerikaanse Secret Service, het Cyber Crime Center van het Amerikaanse ministerie van Defensie en de Zuid-Koreaanse nationale politie. De waarschuwing noemt Gunra formeel als een actieve ransomware-as-a-service-operatie en herleidt de code-afkomst tot de gelekte broncode van de Conti-ransomwarefamilie, een gemeenschappelijke oorsprong voor meerdere afpersingsgroepen die zijn ontstaan sinds de operators van Conti zelf dat merk ontbonden.

De opstellende agentschappen beschrijven Gunra-partners als een combinatie van credential-compromittering, datadiefstal en snelle versleuteling in dubbele-afpersingscampagnes tegen zorgsystemen, financiele dienstverleners, overheidsinstanties, zakelijke dienstverleners en non-profitorganisaties, waarbij de toegang vooral wordt verkregen via blootgestelde VPN-gateways, firewallapparaten en via RDP bereikbare systemen, en niet via een nieuwe exploittechniek.

De Deuren Waar Gunra Doorheen Loopt Werden 18 Maanden Geleden Gesloten

De waarschuwing noemt twee specifieke kwetsbaarheden als de belangrijkste weg van Gunra naar de netwerken van slachtoffers: CVE-2024-55591, een authenticatie-bypass-lek in Fortinet FortiOS, en CVE-2025-24472, het equivalente lek in FortiProxy. Fortinet bracht de oplossingen daarvoor respectievelijk in januari en februari 2025 uit, nadat beide op dat moment al werden gemeld als actief misbruikt door andere aanvallers.

Die tijdlijn telt zwaarder dan de malware zelf. Gunra had sinds april 2025 geen nieuwe zero-day nodig om 51 organisaties te compromitteren; het had alleen aan internet blootgestelde Fortinet-apparaten nodig die achttien maanden of langer zonder de beschikbare patch hadden gedraaid. Gezien hoe wijdverbreid FortiOS en FortiProxy zijn ingezet als VPN- en perimeterinfrastructuur bij middelgrote en grote Europese organisaties, is een ongepatchte instantie geen zeldzame vondst in een externe scan, maar een routinematige.

9 Terabyte, 100 Threads: Een Blik in het Versleutelingsdraaiboek

Eenmaal binnen volgen Gunra-partners een inmiddels bekende dubbele-afpersingsvolgorde: data stelen, systemen versleutelen, en dan betaling eisen voor zowel de decryptiesleutel als de belofte om het gestolene niet te publiceren. De Linux-variant van de groep is gebouwd voor snelheid, met ondersteuning voor tot 100 parallelle versleutelingsthreads en gedeeltelijke bestandsversleuteling met stroomversleutelingen zoals Salsa20 of ChaCha20, waardoor de groep datasets tot 9 terabyte binnen een beperkt tijdvenster kan versleutelen in plaats van over dagen verspreid.

Slachtoffers die niet binnen vijf tot zeven dagen betalen, zien hun gestolen data gepubliceerd op de lekwebsite van Gunra, waarbij onderhandelingen via een op Tor gebaseerd portaal verlopen. De door de waarschuwing aanbevolen verdedigingen zijn bewust onopvallend: patch aan internet blootgestelde VPN- en firewallapparaten, houd offline en onveranderlijke back-ups aan, en segmenteer netwerken zodat een enkel gecompromitteerd apparaat niet de rest van de omgeving kan bereiken.

Waarom Patch-achterstand, en Niet de Malware, hier de NIS2-bevinding Is

Voor een EU-organisatie die werkt aan de risicobeheermaatregelen van artikel 21 van NIS2, of een Britse operator onder gelijkwaardige NCSC-richtlijnen, gaat de bruikbare conclusie van deze waarschuwing niet specifiek over Gunra. Het gaat erom dat een authenticatie-bypass-lek in wijdverbreid ingezette perimeterinfrastructuur, meer dan een jaar geleden gepatcht en nog steeds beschreven in een federale waarschuwing van augustus 2026 als een actief aanvalsvector, een storing in kwetsbaarhedenbeheer vertegenwoordigt die elk afzonderlijk ransomwaremerk overleeft.

De praktische reactie is om deze waarschuwing te behandelen als de aanleiding voor een onmiddellijke audit van FortiOS- en FortiProxy-versies op elk aan internet blootgesteld apparaat dat de organisatie beheert, niet alleen de apparaten die al zijn gemarkeerd in bestaande patchbeheer-dashboards, want juist het vergeten of onbeheerde apparaat is precies waarvoor een patch-achterstandslek als dit is gemaakt om te vinden.