Wspólne ostrzeżenie USA i Korei Południowej wskazuje nową grupę wymuszającą okup
10 sierpnia 2026 roku CISA opublikowała ostrzeżenie AA26-222A w ramach serii StopRansomware, opracowane wspólnie z FBI, NSA, amerykańską Secret Service, Cyber Crime Center amerykańskiego Departamentu Obrony oraz południowokoreańską policją narodową. Ostrzeżenie formalnie wskazuje Gunrę jako aktywną operację typu ransomware-as-a-service i wiąże pochodzenie jej kodu z wyciekłym kodem źródłowym rodziny ransomware Conti - wspólnym źródłem kilku grup wymuszających okup, które powstały odkąd sami operatorzy Conti rozwiązali tę markę.
Agencje autorskie opisują partnerów Gunry jako łączących przejęcie danych uwierzytelniających, kradzież danych i szybkie szyfrowanie w kampaniach podwójnego wymuszenia wobec systemów ochrony zdrowia, firm z sektora finansowego, agencji rządowych, firm usług profesjonalnych i organizacji non-profit, przy czym dostęp uzyskiwany jest głównie przez odsłonięte bramy VPN, urządzenia zapór sieciowych i systemy dostępne przez RDP, a nie dzięki jakiejkolwiek nowatorskiej technice ataku.
Drzwi, przez które wchodzi Gunra, zamknięto 18 miesięcy temu
Ostrzeżenie wskazuje dwie konkretne podatności jako główną drogę Gunry do sieci ofiar: CVE-2024-55591, lukę umożliwiającą obejście uwierzytelniania w Fortinet FortiOS, oraz CVE-2025-24472, równoważną lukę w FortiProxy. Fortinet wydał poprawki dla nich odpowiednio w styczniu i lutym 2025 roku, już po tym, jak obie zostały zgłoszone jako aktywnie wykorzystywane przez innych sprawców zagrożeń.
Ta chronologia liczy się bardziej niż samo złośliwe oprogramowanie. Gunra nie potrzebowała nowego dnia zerowego, aby skompromitować 51 organizacji od kwietnia 2025 roku - wystarczyło jej znaleźć urządzenia Fortinet wystawione na internet, które działały osiemnaście miesięcy lub dłużej bez dostępnej poprawki. Biorąc pod uwagę, jak szeroko FortiOS i FortiProxy są wdrożone jako infrastruktura VPN i obwodowa w średnich i dużych organizacjach europejskich, niezałatana instancja nie jest rzadkim znaleziskiem podczas zewnętrznego skanowania, lecz rutynowym.
9 terabajtów, 100 wątków: jak działa szyfrowanie Gunry
Po dostaniu się do środka partnerzy Gunry stosują już znany schemat podwójnego wymuszenia: kradną dane, szyfrują systemy, a następnie żądają zapłaty zarówno za klucz deszyfrujący, jak i za obietnicę nieujawniania skradzionych danych. Wariant grupy dla Linuksa został zbudowany z myślą o szybkości - obsługuje do 100 równoległych wątków szyfrowania oraz częściowe szyfrowanie plików za pomocą szyfrów strumieniowych, takich jak Salsa20 czy ChaCha20, co pozwala zaszyfrować zbiory danych o rozmiarze do 9 terabajtów w ograniczonym oknie czasowym, zamiast w ciągu kilku dni.
Ofiary, które nie zapłacą w ciągu pięciu do siedmiu dni, widzą swoje skradzione dane opublikowane na stronie przecieków Gunry, przy czym negocjacje prowadzone są przez portal oparty na sieci Tor. Środki obronne zalecane w ostrzeżeniu są celowo mało efektowne: łatać bramy VPN i urządzenia zapór sieciowych wystawione na internet, utrzymywać kopie zapasowe offline i niezmienne, oraz segmentować sieci tak, by pojedyncze przejęte urządzenie nie mogło dosięgnąć reszty środowiska.
Dlaczego to opóźnienie w łataniu, a nie samo złośliwe oprogramowanie, jest tu ustaleniem istotnym dla NIS2
Dla organizacji w UE pracującej nad środkami zarządzania ryzykiem z artykułu 21 dyrektywy NIS2 albo brytyjskiego operatora działającego według równoważnych wytycznych NCSC praktyczny wniosek z tego ostrzeżenia nie dotyczy konkretnie Gunry. Chodzi o to, że luka umożliwiająca obejście uwierzytelniania w szeroko wdrożonej infrastrukturze obwodowej, załatana ponad rok temu i wciąż opisywana w federalnym ostrzeżeniu z sierpnia 2026 roku jako aktywny wektor ataku, stanowi porażkę zarządzania podatnościami, która poprzedza i przetrwa każdą pojedynczą markę ransomware.
Praktyczna reakcja polega na potraktowaniu tego ostrzeżenia jako impulsu do natychmiastowego audytu wersji FortiOS i FortiProxy na każdym urządzeniu wystawionym na internet, które kontroluje organizacja, a nie tylko tych już oznaczonych w istniejących panelach zarządzania poprawkami, ponieważ to właśnie zapomniane lub niezarządzane urządzenie jest tym, które taka luka wynikająca z opóźnienia w łataniu ma za zadanie znaleźć.
Czytaj dalej: Najgorzej Oceniona Luka w GitLabie Wymaga Tylko Jednego Publicznego Projektu | Google nazwał to średnim. CISA dała 15 dni.



