Um aviso conjunto EUA-Coreia do Sul identifica um novo grupo de extorsão

A 10 de agosto de 2026, a CISA publicou o aviso AA26-222A no âmbito da sua série StopRansomware, redigido em conjunto com o FBI, a NSA, o Serviço Secreto dos EUA, o Cyber Crime Center do Departamento de Defesa dos EUA e a polícia nacional da Coreia do Sul. O aviso identifica formalmente o Gunra como uma operação ativa de ransomware como serviço e associa a linhagem do seu código ao código-fonte divulgado da família de ransomware Conti, uma origem comum a vários grupos de extorsão surgidos desde que os próprios operadores do Conti dissolveram essa marca.

As agências autoras descrevem os afiliados do Gunra como combinando o comprometimento de credenciais, o roubo de dados e a encriptação rápida em campanhas de dupla extorsão contra sistemas de saúde, empresas de serviços financeiros, entidades governamentais, empresas de serviços profissionais e organizações sem fins lucrativos, com o acesso obtido sobretudo através de gateways VPN expostos, equipamentos de firewall e sistemas acessíveis por RDP, e não através de qualquer técnica de exploração inédita.

As portas por onde o Gunra entra foram fechadas há 18 meses

O aviso identifica duas vulnerabilidades concretas como a principal via de entrada do Gunra nas redes das vítimas: a CVE-2024-55591, uma falha de contorno de autenticação no Fortinet FortiOS, e a CVE-2025-24472, a falha equivalente no FortiProxy. A Fortinet lançou as correções respetivamente em janeiro e fevereiro de 2025, depois de ambas terem sido já reportadas como ativamente exploradas por outros agentes de ameaça nessa altura.

Esse calendário importa mais do que o próprio malware. O Gunra não precisou de nenhum dia zero novo para comprometer 51 organizações desde abril de 2025; bastou-lhe encontrar equipamentos Fortinet expostos à internet que tivessem passado dezoito meses ou mais sem a correção disponível. Dada a ampla implantação do FortiOS e do FortiProxy como infraestrutura de VPN e perímetro em organizações europeias médias e grandes, uma instância sem correção não é um achado raro numa verificação externa, mas sim um achado rotineiro.

9 terabytes, 100 threads: como funciona a encriptação

Uma vez lá dentro, os afiliados do Gunra seguem uma sequência de dupla extorsão já familiar: roubar dados, encriptar sistemas e depois exigir pagamento tanto pela chave de desencriptação como pela promessa de não publicar o que foi retirado. A variante para Linux do grupo foi concebida para a velocidade, com suporte para até 100 threads de encriptação em paralelo e encriptação parcial de ficheiros através de cifras de fluxo como Salsa20 ou ChaCha20, o que lhe permite encriptar conjuntos de dados de até 9 terabytes numa janela limitada, em vez de ao longo de vários dias.

As vítimas que não pagam num prazo de cinco a sete dias veem os seus dados roubados publicados no site de fugas do Gunra, com as negociações conduzidas através de um portal alojado em Tor. As defesas recomendadas pelo aviso são deliberadamente pouco vistosas: corrigir os gateways VPN e os equipamentos de firewall expostos à internet, manter cópias de segurança offline e imutáveis, e segmentar as redes para que um único equipamento comprometido não consiga alcançar o resto do ambiente.

Porque é que o atraso na correção, e não o malware, é aqui a conclusão que importa para o NIS2

Para uma organização da UE que trabalha nas medidas de gestão de risco do artigo 21 do NIS2, ou um operador britânico sob orientação equivalente do NCSC, a conclusão prática deste aviso não gira em torno do Gunra especificamente. Está no facto de uma falha de contorno de autenticação numa infraestrutura de perímetro amplamente implantada, corrigida há mais de um ano e ainda descrita num aviso federal de agosto de 2026 como um vetor de ataque ativo, representar uma falha de gestão de vulnerabilidades que precede e sobrevive a qualquer marca de ransomware em particular.

A resposta prática é tratar este aviso como o gatilho para uma auditoria imediata às versões de FortiOS e FortiProxy em cada equipamento exposto à internet que a organização controla, não apenas os já assinalados nos painéis de gestão de correções existentes, pois é precisamente o equipamento esquecido ou não gerido que uma falha de atraso na correção como esta foi feita para encontrar.