En gemensam amerikansk-sydkoreansk varning namnger en ny utpressningsliga
Den 10 augusti 2026 publicerade CISA varningen AA26-222A inom sin StopRansomware-serie, sammanställd tillsammans med FBI, NSA, amerikanska Secret Service, det amerikanska försvarsdepartementets Cyber Crime Center och Sydkoreas nationella polismyndighet. Varningen namnger formellt Gunra som en aktiv ransomware-as-a-service-verksamhet och spårar dess kod till den läckta källkoden från Conti-ransomware, ett gemensamt ursprung för flera utpressningsligor som uppstått sedan Contis egna operatörer lade ner det varumärket.
De utfärdande myndigheterna beskriver Gunras partner som en kombination av stulna inloggningsuppgifter, datastöld och snabb kryptering i dubbla utpressningskampanjer mot vårdsystem, finansbolag, myndigheter, tjänsteföretag och ideella organisationer, där tillträdet främst sker via exponerade VPN-gateways, brandväggsenheter och system åtkomliga via RDP, snarare än via någon ny exploateringsteknik.
Dörrarna Gunra går genom stängdes för 18 månader sedan
Varningen pekar ut två specifika sårbarheter som Gunras huvudsakliga väg in i offrens nätverk: CVE-2024-55591, en autentiseringskringgående sårbarhet i Fortinet FortiOS, och CVE-2025-24472, motsvarande sårbarhet i FortiProxy. Fortinet levererade fixarna i januari respektive februari 2025, efter att båda vid den tidpunkten redan rapporterats som aktivt utnyttjade av andra hotaktörer.
Den tidslinjen väger tyngre än själva skadeprogrammet. Gunra behövde ingen ny zero-day för att kompromettera 51 organisationer sedan april 2025 - gruppen behövde bara internetexponerade Fortinet-enheter som gått arton månader eller längre utan den tillgängliga patchen. Med tanke på hur utbrett FortiOS och FortiProxy är som VPN- och perimeterinfrastruktur hos medelstora och stora europeiska organisationer är en opatchad instans inget ovanligt fynd vid en extern skanning, utan ett rutinmässigt sådant.
9 terabyte, 100 trådar: så går krypteringen till
Väl inne följer Gunras partner en numera välbekant dubbel utpressningssekvens: stjäla data, kryptera system och sedan kräva betalning både för dekrypteringsnyckeln och för löftet att inte publicera det som stulits. Gruppens Linux-variant är byggd för hastighet, med stöd för upp till 100 parallella krypteringstrådar och partiell filkryptering via strömchiffer som Salsa20 eller ChaCha20, vilket gör att den kan kryptera datamängder på upp till 9 terabyte inom ett begränsat tidsfönster i stället för över flera dagar.
Offer som inte betalar inom fem till sju dagar får sina stulna data publicerade på Gunras läcksajt, där förhandlingarna sker via en Tor-baserad portal. De försvarsåtgärder som varningen rekommenderar är medvetet oglamorösa: patcha internetexponerade VPN- och brandväggsenheter, upprätthåll offline och oföränderliga säkerhetskopior, och segmentera näten så att en enda komprometterad enhet inte kan nå resten av miljön.
Varför eftersläpningen i patchning, inte skadeprogrammet, är NIS2-fyndet här
För en EU-organisation som arbetar med riskhanteringsåtgärderna i artikel 21 i NIS2, eller en brittisk aktör under motsvarande NCSC-vägledning, handlar den användbara slutsatsen av denna varning inte specifikt om Gunra. Den handlar om att en autentiseringskringgående sårbarhet i vitt utbredd perimeterinfrastruktur, åtgärdad för över ett år sedan och fortfarande beskriven i en federal varning från augusti 2026 som en aktiv attackväg, utgör ett misslyckande i sårbarhetshanteringen som föregår och överlever varje enskilt ransomware-varumärke.
Det praktiska svaret är att behandla denna varning som anledningen till en omedelbar granskning av FortiOS- och FortiProxy-versioner på varje internetexponerad enhet som organisationen kontrollerar, inte bara de som redan är flaggade i befintliga patchhanteringspaneler, eftersom det just är den bortglömda eller oförvaltade enheten som en eftersläpningssårbarhet som denna är gjord för att hitta.
Läs vidare: GitLabs Sämst Klassade Sårbarhet Kräver Bara Ett Offentligt Projekt | Google kallade den medel. CISA gav 15 dagar.



