Gunra napada mreže preko propusta u Fortinet i Schneider Electric uređajima

Gunra ransomware koristi propust CVE-2024-5559 u uređaju Schneider Electric PowerLogic P5, kao i CVE-2025-24472 u Fortinet FortiOS i FortiProxy rešenjima, za početni pristup mrežama. CISA i bezbednosne agencije Južne Koreje upozorile su na napade na kritičnu infrastrukturu i organizacije širom sveta, uključujući zdravstvo, finansije, državne službe i neprofitni sektor.
Operacija primenjuje model dvostruke iznude: najpre iznosi podatke, a zatim šifruje sisteme žrtve. Ako otkup ne bude plaćen u roku od pet do sedam dana, podaci se objavljuju na sajtu za curenje. Ransomware.Live je zabeležio 51 žrtvu koje je Gunra navela od pojave grupe u aprilu 2025. godine, najviše u Južnoj Koreji, Brazilu, Španiji, Tajlandu i Hongkongu.
Od javno izloženog uređaja do ključnih sistema
Pored iskorišćavanja propusta, Gunra koristi phishing kao važan vektor napada. Istraživač Rakesh Krishnan naveo je da grupa pregovara preko panela nalik WhatsAppu i da njen malver može šifrovati velike datoteke, do 9 TB, upotrebom algoritama Salsa20 ili ChaCha20.
Za kretanje kroz kompromitovanu mrežu akteri koriste Impacket alate psexec.py i smbclient.py preko SMB protokola. Alat secretsdump.py služi za izvlačenje akreditiva sa kompromitovanih kontrolera domena i preuzimanje heševa lozinki iz NTDS datoteke. Zabeleženo je i brisanje sistemskih i mrežnih logova, kao i istorije komandi, dok se izviđanje infrastrukture uglavnom odvija između 22 časa i 6 ujutru.
Podaci iz Microsoft OneDrivea i SharePointa mogu se iznositi izvršnom datotekom main.exe. U pojedinim slučajevima napadači su pravili arhive veličine više terabajta i slali ih na MEGA. Meta su i VDI okruženja IT osoblja, gde mogu pribaviti dokumenta sa osetljivim podacima o konfiguraciji sistema i mreže.
Krađa sesija i zaobilaženje zaštite pristupa
U jednom slučaju koji je zabeležila Nacionalna policijska agencija Južne Koreje, napadači su menjali kontrolu mrežnog saobraćaja SSL-VPN uređaja kako bi presreli akreditive i podatke o sesijama korisnika koji se prijavljuju na korporativni VDI portal. Ukradeni kolačići sesije zatim su korišćeni za preuzimanje sesije i predstavljanje kao legitimni korisnik.
Gunra je takođe menjala datoteke za obradu autentikacije na VDI portalu kako bi prolaz omogućila posebna jednokratna lozinka koju su odredili napadači. U drugim slučajevima, iskorišćeni su podrazumevani akreditivi administratorskog naloga SSL-VPN uređaja, neaktivni nalozi i SSH pristup serveru za kontrolu pristupa Hiware. Sa tog servera ukraden je simetrični ključ za dešifrovanje lozinki poslovnih serverskih naloga.
Pre raspoređivanja ransomwarea napadači su brisali rezervne i arhivirane podatke u primarnom i rezervnom centru. Zatim su ukradenim akreditivima serverskih naloga šifrovali ključne resurse, uključujući baze podataka i NAS sisteme. Obrazac zloupotrebe javno dostupnih uređaja uklapa se i u upozorenja o ranjivostima Cisco, ClickFix lancima i rastu incidenata sa AI agentima ranjivostima Cisco, ClickFix lancima i rastu incidenata sa AI agentima, gde početna tačka može nastati iz naizgled rutinskog tehničkog propusta.
Operativni prioriteti za odbranu
Gunra, operacija izvedena iz Conti ekosistema, u januaru 2026. pokrenula je formalni RaaS program za saradnike sa upravljačkim panelom, podesivim alatom za izradu ransomwarea, Windows i Linux verzijama zaključavača i dokumentacijom. FBI je zabeležio i korišćenje naziva Golden Community, kao i regrutovanje penetracionih testera i etičkih hakera za pribavljanje početnog pristupa mrežama.
CISA preporučuje ažuriranje operativnih sistema, softvera i firmvera, prioritetno zakrpljivanje poznatih iskorišćenih propusta na internetom dostupnim sistemima, segmentaciju mreže i nepromenljive rezervne kopije na fizički odvojenoj lokaciji. Praktičan poslovni zaključak je da organizacije moraju proveriti izložene VPN i bezbednosne uređaje, privilegovane naloge, VDI tokove autentikacije i mogućnost oporavka iz odvojenih bekapa pre nego što napadač to učini tokom incidenta.

