En Gemensam USA-Sydkorea-varning Namnger en Ny Utpressningsgrupp
Den 10 augusti 2026 publicerade CISA varningen AA26-222A inom sin StopRansomware-serie, sammanställd tillsammans med FBI, NSA, amerikanska Secret Service, det amerikanska försvarsdepartementets Cyber Crime Center och Sydkoreas nationella polis. Varningen namnger formellt Gunra som en aktiv ransomware-as-a-service-verksamhet och spårar dess kodursprung till den läckta källkoden från ransomware-familjen Conti, ett gemensamt ursprung for flera utpressningsgrupper som uppstått sedan Contis egna operatörer upplöste det märket.
De utfärdande myndigheterna beskriver Gunras partner som en kombination av stöld av inloggningsuppgifter, datastöld och snabb kryptering i dubbla utpressningskampanjer mot vårdsystem, finansiella tjänsteföretag, myndigheter, tjänsteföretag och ideella organisationer, dar atkomst framst sker via exponerade VPN-gateways, brandväggsenheter och system atkomliga via RDP, snarare an via nagon ny exploateringsteknik.
Dörrarna Gunra Går Genom Stängdes for 18 Månader Sedan
Varningen pekar ut tva specifika sarbarheter som Gunras huvudsakliga vag in i offrens natverk: CVE-2024-55591, en autentiseringskringgaende-brist i Fortinet FortiOS, och CVE-2025-24472, motsvarande brist i FortiProxy. Fortinet levererade atgarderna for dessa i januari respektive februari 2025, efter att bada vid den tidpunkten redan rapporterats som aktivt utnyttjade av andra hotaktorer.
Den tidslinjen väger tyngre an sjalva skadeprogrammet. Gunra behövde ingen ny zero-day for att kompromettera 51 organisationer sedan april 2025; gruppen behövde bara internetexponerade Fortinet-enheter som gatt arton manader eller langre utan den tillgängliga patchen. Med tanke pa hur utbrett FortiOS och FortiProxy ar som VPN- och perimeterinfrastruktur hos medelstora och stora europeiska organisationer ar en opatchad instans inget sallsynt fynd i en extern skanning, utan ett rutinmassigt sadant.
9 Terabyte, 100 Trådar: Inuti Krypteringsspelboken
Väl inne följer Gunras partner en numera valkand dubbel utpressningssekvens: stjal data, kryptera system, krav sedan betalning bade for dekrypteringsnyckeln och for löftet att inte publicera det stulna. Gruppens Linux-variant ar byggd for hastighet, med stod for upp till 100 parallella krypteringstradar och partiell filkryptering via stromchiffer som Salsa20 eller ChaCha20, vilket later den kryptera datamängder pa upp till 9 terabyte inom ett begransat tidsfonster i stallet for over flera dagar.
Offer som inte betalar inom fem till sju dagar far sina stulna data publicerade pa Gunras lacksajt, dar forhandlingar sker via en Tor-baserad portal. De atgarder varningen rekommenderar ar medvetet oglamorosa: patcha internetexponerade VPN- och brandvaggsenheter, upprätthall offline och oforanderliga sakerhetskopior, och segmentera natverk sa att en enda komprometterad enhet inte kan na resten av miljon.
Varfor Patch-eftersläpning, Inte Skadeprogrammet, Ar NIS2-fyndet Har
For en EU-organisation som arbetar med riskhanteringsatgarderna i artikel 21 i NIS2, eller en brittisk operator under motsvarande NCSC-vagledning, handlar den anvandbara slutsatsen från denna varning inte specifikt om Gunra. Den handlar om att en autentiseringskringgaende-brist i utbrett anvand perimeterinfrastruktur, atgardad for over ett ar sedan och fortfarande beskriven i en federal varning från augusti 2026 som en aktiv attackvektor, utgor ett misslyckande i sarbarhetshantering som foregar och overlever vilket enskilt ransomware-marke som helst.
Det praktiska svaret ar att behandla denna varning som anledningen till en omedelbar granskning av FortiOS- och FortiProxy-versioner over varje internetexponerad enhet organisationen kontrollerar, inte bara de som redan flaggats i befintliga patchhanteringspaneler, eftersom det ar just den glomda eller ohanterade enheten som en patch-eftersläpningsbrist som denna ar gjord for att hitta.
Läs vidare: DeadLock gömmer sin läcksida inuti en blockkedja | Raderar du angriparen raderar du också logiken



