یک هشدار امنیتی مشترک از سوی FBI، CISA، مرکز جرایم سایبری وزارت دفاع آمریکا، NSA، سرویس مخفی ایالات متحده و آژانس پلیس ملی کره جنوبی، موج جدید و خطرناکی از حملات گروه باجافزاری Gunra را افشا کرده است. این گروه بهطور فعال از آسیبپذیریهای شناختهشده VPN شرکت Fortinet برای دور زدن احراز هویت چندعاملی و استخراج دادههای حساس سازمانی پیش از قفل کردن شبکههای قربانی سوءاستفاده میکند.
باجافزار Gunra نخستین بار در آوریل 2025 به عنوان یک گونه باجافزار اخاذی دوگانه ظاهر شد که گمان میرود بر پایه سورسکد افشاشده Conti ساخته شده باشد. تا اوایل سال 2026، این گروه به یک عملیات کامل باجافزار به عنوان سرویس (RaaS) تبدیل شد و از طریق انجمنهای وب تاریک، پنل مدیریتی، ابزار ساخت باجافزار قابل پیکربندی و باجافزارهای چندسکویی را به وابسته (Affiliate)های خود ارائه میدهد.
سازمان FBI همچنین مشاهده کرده است که این گروه تحت نام مستعار Golden Community تغییر برند داده و همزمان اقدام به جذب تستکنندگان نفوذ و هکرهای اخلاقی به عنوان کارگزاران دسترسی اولیه در ازای سهمی از سود باج پرداختی کرده است.
محققان تایید کردهاند که وابستههای Gunra دسترسی اولیه را عمدتاً از طریق سوءاستفاده از آسیبپذیریهای شناختهشده در تجهیزات VPN و فایروال متصل به اینترنت، بهویژه CVE-2024-55591 و CVE-2025-24472 به دست میآورند که هر دو نقصهای دور زدن احراز هویت در نسخههای خاصی از FortiOS و FortiProxy هستند.
در یک مورد مستندشده، مهاجمان یک حساب کاربری مدیر SSL-VPN را که با اعتبارنامههای پیشفرض و بدون کنترلهای مسدودی محافظت میشد، هک کردند و سپس فایلهای احراز هویت را در یک پورتال VDI سازمانی تغییر دادند؛ به طوری که یک مقدار رمز یکبارمصرف تعیینشده توسط Gunra همیشه با موفقیت احراز هویت میشد و عملاً حفاظتهای MFA را به صورت کامل بیاثر میکرد.
گردانندگان Gunra پس از ورود به شبکه، بهشدت به ابزارهای Impacket مانند psexec.py، smbclient.py و secretsdump.py متکی هستند تا از طریق SMB در شبکه حرکت عرضی داشته باشند و اعتبارنامهها را از Domain Controllerها استخراج کنند و امکان حملات pass-the-hash و pass-the-ticket را فراهم سازند.
این گروه همچنین ترافیک VPN را برای سرقت کوکیهای نشست بهمنظور ربودن نشستهای کاربران قانونی رهگیری کرده و در حداقل یک مورد، یک کلید رمزنگاری متقارن را از یک سرور کنترل دسترسی سیستم به سرقت برده است تا رمزهای عبور ذخیرهشده سازمانی را به صورت انبوه رمزگشایی کند.
گروه Gunra وفادار به مدل اخاذی دوگانه خود، دادهها را پیش از اجرای ابزار رمزنگاری استخراج میکند. مهاجمان از یک ابزار اختصاصی به نام main.exe برای خارج کردن فایلها از Microsoft OneDrive و SharePoint استفاده کردهاند و آرشیوهای فشردهشده را که گاهی به دهها ترابایت میرسد، به پلتفرم به اشتراکگذاری فایل Mega منتقل کردهاند. ابزارهای متنباز از جمله 7-Zip، RClone و FileZilla از این فرآیند جمعآوری و انتقال پشتیبانی میکنند.
بارگیری نهایی (Payload) از رمزنگاری ChaCha20 و RSA-4096 در یک معماری چندنخی استفاده میکند و پسوند ENCRT. را به فایلهای قفلشده اضافه کرده و یک یادداشت باجگیری به نام R3ADM3.txt را در هر دایرکتوری تحتتأثیر قرار میدهد.
قربانیان به سمت یک پورتال مذاکره مبتنی بر Tor یا برنامه پیامرسان رمزنگاریشده qTox هدایت میشوند و معمولاً پنج تا هفت روز به آنها مهلت داده میشود تا Gunra تهدید به افشا یا فروش دادههای مسروقه در سایت افشاگری اختصاصی خود کند.
این هشدار از سازمانها، بهویژه در بخشهای بهداشت و درمان، خدمات مالی، تولید حیاتی، حملونقل و دولتی میخواهد که بهروزرسانی زیرساختهای VPN و RDP متصل به اینترنت را در اولویت قرار دهند، پشتیبانهای آفلاین و تغییرناپذیر را در مکانهای مجزا نگهداری کنند و بخشبندی شبکه را برای محدود کردن حرکت عرضی اعمال نمایند.
با توجه به توانایی اثباتشده Gunra در دور زدن MFA از طریق دستکاری فایلهای احراز هویت، تیمهای امنیتی باید منطق احراز هویت VPN و VDI را برای تغییرات غیرمجاز حسابرسی کنند و آدرسهای IP، دامنهها و هشهای فایل مرتبط با Gunra را که در شاخصهای نفوذ هشدار CISA منتشر شده است، پایش نمایند.