Awarely Monitor
AwarelyMonitor
Toate articolele
Threat intelligence9 min

Gunra ransomware: alerta CISA/FBI pentru infrastructura critică

Pe 10 august 2026, CISA, FBI, NSA, U.S. Secret Service, DC3 și Poliția Națională din Coreea de Sud au publicat alerta comună AA26-222A despre Gunra, un ransomware-as-a-service observat împotriva organizațiilor guvernamentale și a mai multor sectoare de infrastructură critică.

Documentul nu confirmă un atac nou asupra unei companii din România. Valoarea lui este alta: leagă vulnerabilități de edge, conturi și sesiuni furate, exfiltrare din Microsoft 365, criptare Windows/Linux și ștergerea backupurilor într-un lanț observat în incidente reale.

Ce este confirmat de alerta comună

Gunra a apărut în aprilie 2025, iar în 2026 a trecut la un program RaaS pentru afiliați. Autoritățile descriu un model de dublă extorcare: datele sunt copiate înainte de criptare, apoi victima este amenințată cu publicarea lor dacă nu plătește.

Victimele observate de autorități acoperă sănătate, servicii financiare, producție critică, transport, administrație, utilități, educație și comunicații în mai multe regiuni. Lista arată suprafața de interes a grupului; nu demonstrează că fiecare organizație revendicată pe leak-site a fost compromisă în forma descrisă.

Intrarea: firewall, VPN și conturi rămase în urmă

Prioritatea nu este să cauți mai întâi extensia ransomware. Inventariază edge-ul: produs, versiune, expunere, owner, ultima actualizare, conturi locale și loguri. Un gateway fără owner clar rămâne o cale de intrare chiar dacă serverele din spate sunt bine administrate.

  • Exploatarea CVE-2024-55591 și CVE-2025-24472 în anumite versiuni FortiOS/FortiProxy expuse la internet.
  • Abuzarea unor vulnerabilități de control al accesului SSH și de expunere a credențialelor în gateway-uri VPN.
  • Folosirea unor credențiale implicite pe un appliance SSL-VPN fără blocarea contului după încercări repetate.
  • Preluarea unei sesiuni VDI și folosirea RDP/SMB pentru acces la Active Directory, servere și desktopurile personalului IT.

MFA activ nu înseamnă că identitatea a rămas sigură

Într-un caz observat, atacatorii au capturat credențiale și informații de sesiune din traficul către portalul VDI, au reutilizat cookie-uri de sesiune și au modificat fișierele de autentificare astfel încât o valoare OTP aleasă de ei să fie acceptată. Au folosit și secretsdump.py pentru hash-uri din NTDS, plus o cheie furată dintr-un server de control al accesului pentru a decripta parole de server.

Asta schimbă răspunsul: resetarea parolei unui utilizator nu este suficientă. Echipa trebuie să revoce sesiuni și tokenuri, să verifice integritatea componentelor de autentificare, să rotească secretele privilegiate și să investigheze conturile create sau modificate.

Exfiltrarea și recuperarea trebuie tratate împreună

FBI a observat colectarea de documente critice, baze de date, date personale și e-mailuri. Gunra a folosit un executabil pentru OneDrive și SharePoint, arhive și servicii legitime de transfer; într-un caz, volumul exfiltrat a ajuns la zeci de terabytes.

În paralel, actorii au șters shadow copies și, la o victimă, datele de backup și arhivă din centrul primar și din disaster recovery. Un backup conectat permanent la același plan de administrare nu este o garanție de recuperare. Testul relevant este o restaurare completă dintr-o copie offline sau imuabilă, segmentată și administrată separat.

Checklist pentru primele 24 de ore

CISA menționează și o slăbiciune în unele variante Linux Gunra care poate permite reconstruirea cheilor din timestamp-uri. Asta nu trebuie transformat într-o promisiune de recuperare universală: fișierele și metadatele trebuie păstrate, iar analiza făcută de specialiști pe eșantionul concret.

  • Izolează sistemele suspecte și păstrează logurile, timpii fișierelor, notele de răscumpărare și artefactele înainte de ștergere sau reinstalare.
  • Verifică appliance-urile FortiOS/FortiProxy și alte gateway-uri expuse, conturile locale, autentificările administrative și schimbările de configurație.
  • Caută utilizarea neobișnuită a Impacket, RClone, FileZilla, 7-Zip, AnyDesk și a instrumentelor remote; prezența lor singură nu dovedește activitate malițioasă.
  • Revocă sesiunile, rotește credențialele privilegiate dintr-un mediu curat și verifică portalurile de autentificare înainte de a permite reconectarea.
  • Protejează copiile de backup neatinse și demonstrează restaurarea într-un segment izolat.
  • Deschide fluxul de raportare și management al crizei aplicabil organizației; păstrează o cronologie cu decizii și dovezi.

Leagă expunerea de active și de owner

MONITOR AWARELY ajută echipele să urmărească vulnerabilitățile publicate, activele afectate, responsabilul, termenul și dovada remedierii într-un singur flux auditabil.