Wspólne Ostrzeżenie USA-Korea Południowa Wskazuje Nową Grupę Wymuszającą Okup
10 sierpnia 2026 roku CISA opublikowała ostrzeżenie AA26-222A w ramach swojej serii StopRansomware, opracowane wspólnie z FBI, NSA, amerykańską Secret Service, Cyber Crime Center amerykańskiego Departamentu Obrony oraz koreańską policja narodowa. Ostrzeżenie formalnie wskazuje Gunrę jako aktywna operację ransomware-as-a-service i wiąże jej pochodzenie kodu z wyciekłym kodem źródłowym rodziny ransomware Conti, wspólnym źródłem kilku grup wymuszających okup, które powstały odkąd sami operatorzy Conti rozwiązali te markę.
Agencje autorskie opisują partnerów Gunry jako łączących przejmowanie danych uwierzytelniających, kradzież danych i szybkie szyfrowanie w kampaniach podwójnego wymuszenia wobec systemów ochrony zdrowia, firm usług finansowych, agencji rządowych, firm usług profesjonalnych i organizacji non-profit, przy czym dostęp uzyskiwany jest głównie przez odsłonięte bramy VPN, urządzenia zapory sieciowej i systemy dostępne przez RDP, a nie dzięki jakiejkolwiek nowatorskiej technice exploitu.
Drzwi, Przez Które Wchodzi Gunra, Zamknięto 18 Miesięcy Temu
Ostrzeżenie wskazuje dwie konkretne podatności jako glowna drogę Gunry do sieci ofiar: CVE-2024-55591, lukę obejścia uwierzytelniania w Fortinet FortiOS, oraz CVE-2025-24472, równoważną lukę w FortiProxy. Fortinet wydał poprawki dla nich odpowiednio w styczniu i lutym 2025 roku, po tym jak obie były już w tym momencie zgłaszane jako aktywnie wykorzystywane przez innych aktorów zagrożeń.
Ta chronologia liczy sie bardziej niż samo złośliwe oprogramowanie. Gunra nie potrzebowała nowego dnia zerowego, aby skompromitować 51 organizacji od kwietnia 2025 roku; wystarczyło jej znaleźć urządzenia Fortinet wystawione na internet, które działały osiemnaście miesięcy lub dłużej bez dostepnej poprawki. Biorąc pod uwagę, jak szeroko FortiOS i FortiProxy są wdrożone jako infrastruktura VPN i obwodowa w średnich i dużych organizacjach europejskich, niezałatana instancja nie jest rzadkim znaleziskiem w skanowaniu zewnętrznym, lecz rutynowym.
9 Terabajtów, 100 Wątków: Wewnątrz Schematu Szyfrowania
Po dostaniu sie do środka partnerzy Gunry stosują już znany schemat podwójnego wymuszenia: kradną dane, szyfrują systemy, a następnie żądają zaplaty zarówno za klucz deszyfrujący, jak i za obietnicę nieujawniania skradzionych danych. Wariant grupy dla Linuksa został zbudowany z myślą o szybkości, obsługując do 100 równoległych wątków szyfrowania oraz częściowe szyfrowanie plików za pomocą szyfrów strumieniowych, takich jak Salsa20 czy ChaCha20, co pozwala zaszyfrować zbiory danych o rozmiarze do 9 terabajtów w ograniczonym oknie czasowym, a nie w ciągu kilku dni.
Ofiary, które nie zapłacą w ciągu piecu do siedmiu dni, widzą swoje skradzione dane opublikowane na stronie przecieków Gunry, przy czym negocjacje prowadzone są przez portal oparty na sieci Tor. Zalecane w ostrzezeniu środki obronne są celowo mało efektowne: łatać bramy VPN i urządzenia zapory sieciowej wystawione na internet, utrzymywać kopie zapasowe offline i niezmienne oraz segmentować sieci tak, by pojedyncze skompromitowane urządzenie nie mogło osiągnąć reszty środowiska.
Dlaczego Opóźnienie w Łatowaniu, a Nie Złośliwe Oprogramowanie, Jest Tu Ustaleniem NIS2
Dla organizacji w UE pracującej nad srodkami zarządzania ryzykiem z artykułu 21 dyrektywy NIS2 lub brytyjskiego operatora działającego wedlug równoważnych wytycznych NCSC, praktyczny wniosek z tego ostrzezenia nie dotyczy konkretnie Gunry. Chodzi o to, ze luka obejścia uwierzytelniania w szeroko wdrożonej infrastrukturze obwodowej, załatana ponad rok temu i wciąż opisywana w federalnym ostrzezeniu z sierpnia 2026 roku jako aktywny wektor ataku, stanowi porażkę zarządzania podatnościami, która poprzedza i przetrwa każdą pojedyncza markę ransomware.
Praktyczna reakcja polega na potraktowaniu tego ostrzezenia jako impulsu do natychmiastowego audytu wersji FortiOS i FortiProxy na kazdym urządzeniu wystawionym na internet, które kontroluje organizacja, nie tylko tych już oznaczonych w istniejących panelach zarządzania poprawkami, ponieważ to właśnie zapomniane lub niezarządzane urządzenie jest tym, które luka opoznienia w łatowaniu, taka jak ta, ma za zadanie znaleźć.
Czytaj dalej: DeadLock ukrywa stronę wyciekową wewnątrz blockchainu | Kasując napastnika, kasujesz również własną logikę



