یک هشدار امنیتی مشترک از سوی FBI، CISA، مرکز جرایم سایبری وزارت دفاع آمریکا، NSA، سرویس مخفی ایالات متحده و آژانس پلیس ملی کره جنوبی، موج جدید و خطرناکی از حملات گروه باج‌افزاری Gunra را افشا کرده است. این گروه به‌طور فعال از آسیب‌پذیری‌های شناخته‌شده VPN شرکت Fortinet برای دور زدن احراز هویت چندعاملی و استخراج داده‌های حساس سازمانی پیش از قفل کردن شبکه‌های قربانی سوءاستفاده می‌کند.


باج‌افزار Gunra نخستین بار در آوریل 2025 به عنوان یک گونه باج‌افزار اخاذی دوگانه ظاهر شد که گمان می‌رود بر پایه سورس‌کد افشا‌شده Conti ساخته شده باشد. تا اوایل سال 2026، این گروه به یک عملیات کامل باج‌افزار به عنوان سرویس (RaaS) تبدیل شد و از طریق انجمن‌های وب تاریک، پنل مدیریتی، ابزار ساخت باج‌افزار قابل پیکربندی و باج‌افزارهای چندسکویی را به وابسته (Affiliate)‌های خود ارائه می‌دهد.


سازمان FBI همچنین مشاهده کرده است که این گروه تحت نام مستعار Golden Community تغییر برند داده و هم‌زمان اقدام به جذب تست‌کنندگان نفوذ و هکرهای اخلاقی به عنوان کارگزاران دسترسی اولیه در ازای سهمی از سود باج پرداختی کرده است.


محققان تایید کرده‌اند که وابسته‌های Gunra دسترسی اولیه را عمدتاً از طریق سوءاستفاده از آسیب‌پذیری‌های شناخته‌شده در تجهیزات VPN و فایروال متصل به اینترنت، به‌ویژه CVE-2024-55591 و CVE-2025-24472 به دست می‌آورند که هر دو نقص‌های دور زدن احراز هویت در نسخه‌های خاصی از FortiOS و FortiProxy هستند.


در یک مورد مستندشده، مهاجمان یک حساب کاربری مدیر SSL-VPN را که با اعتبارنامه‌های پیش‌فرض و بدون کنترل‌های مسدودی محافظت می‌شد، هک کردند و سپس فایل‌های احراز هویت را در یک پورتال VDI سازمانی تغییر دادند؛ به طوری که یک مقدار رمز یک‌بارمصرف تعیین‌شده توسط Gunra همیشه با موفقیت احراز هویت می‌شد و عملاً حفاظت‌های MFA را به صورت کامل بی‌اثر می‌کرد.


گردانندگان Gunra پس از ورود به شبکه، به‌شدت به ابزارهای Impacket مانند psexec.py، smbclient.py و secretsdump.py متکی هستند تا از طریق SMB در شبکه حرکت عرضی داشته باشند و اعتبارنامه‌ها را از Domain Controllerها استخراج کنند و امکان حملات pass-the-hash و pass-the-ticket را فراهم سازند.


این گروه همچنین ترافیک VPN را برای سرقت کوکی‌های نشست به‌منظور ربودن نشست‌های کاربران قانونی رهگیری کرده و در حداقل یک مورد، یک کلید رمزنگاری متقارن را از یک سرور کنترل دسترسی سیستم به سرقت برده است تا رمزهای عبور ذخیره‌شده سازمانی را به صورت انبوه رمزگشایی کند.


گروه Gunra وفادار به مدل اخاذی دوگانه خود، داده‌ها را پیش از اجرای ابزار رمزنگاری استخراج می‌کند. مهاجمان از یک ابزار اختصاصی به نام main.exe برای خارج کردن فایل‌ها از Microsoft OneDrive و SharePoint استفاده کرده‌اند و آرشیوهای فشرده‌شده را که گاهی به دهها ترابایت می‌رسد، به پلتفرم به اشتراک‌گذاری فایل Mega منتقل کرده‌اند. ابزارهای متن‌باز از جمله 7-Zip، RClone و FileZilla از این فرآیند جمع‌آوری و انتقال پشتیبانی می‌کنند.


بارگیری نهایی (Payload) از رمزنگاری ChaCha20 و RSA-4096 در یک معماری چندنخی استفاده می‌کند و پسوند ENCRT. را به فایل‌های قفل‌شده اضافه کرده و یک یادداشت باج‌گیری به نام R3ADM3.txt را در هر دایرکتوری تحت‌تأثیر قرار می‌دهد.


قربانیان به سمت یک پورتال مذاکره مبتنی بر Tor یا برنامه پیام‌رسان رمزنگاری‌شده qTox هدایت می‌شوند و معمولاً پنج تا هفت روز به آن‌ها مهلت داده می‌شود تا Gunra تهدید به افشا یا فروش داده‌های مسروقه در سایت افشاگری اختصاصی خود کند.


این هشدار از سازمان‌ها، به‌ویژه در بخش‌های بهداشت و درمان، خدمات مالی، تولید حیاتی، حمل‌ونقل و دولتی می‌خواهد که به‌روزرسانی زیرساخت‌های VPN و RDP متصل به اینترنت را در اولویت قرار دهند، پشتیبان‌های آفلاین و تغییرناپذیر را در مکان‌های مجزا نگهداری کنند و بخش‌بندی شبکه را برای محدود کردن حرکت عرضی اعمال نمایند.


با توجه به توانایی اثبات‌شده Gunra در دور زدن MFA از طریق دستکاری فایل‌های احراز هویت، تیم‌های امنیتی باید منطق احراز هویت VPN و VDI را برای تغییرات غیرمجاز حسابرسی کنند و آدرس‌های IP، دامنه‌ها و هش‌های فایل مرتبط با Gunra را که در شاخص‌های نفوذ هشدار CISA منتشر شده است، پایش نمایند.