Gunra: вымогатель ломает Fortinet VPN и обходит MFA через подмену файлов аутентификации

ФБР, CISA, Агентство по кибербезопасности и защите инфраструктуры США, АНБ, Секретная служба США и Национальное полицейское агентство Южной Кореи выпустили совместное предупреждение о новой волне атак вымогателя Gunra. Группа активно эксплуатирует известные уязвимости в VPN-устройствах Fortinet, чтобы обойти многофакторную аутентификацию (MFA), похитить корпоративные данные и только потом зашифровать сети жертв.

Кто такая Gunra и как группа развивалась

Gunra впервые появилась в апреле 2025 года как вымогатель с двойным вымогательством, предположительно построенный на утёкшем исходном коде Conti. К началу 2026 года группа превратилась в полноценный ransomware-as-a-service (RaaS): на форумах даркнета она предлагает партнёрам панель управления, настраиваемый конструктор вымогателя и кроссплатформенные полезные нагрузки.

ФБР также зафиксировало ребрендинг группы под псевдонимом Golden Community. Gunra активно вербует пентестеров и этичных хакеров в качестве брокеров начального доступа, обещая им долю от выкупа.

Как Gunra получает доступ и обходит MFA

Следователи подтвердили: партнёры Gunra получают начальный доступ в основном через эксплуатацию известных уязвимостей в VPN- и межсетевых устройствах, выходящих в интернет. Чаще всего используются CVE-2024-55591 и CVE-2025-24472 — обходы аутентификации в определённых версиях FortiOS и FortiProxy.

В одном задокументированном случае злоумышленники скомпрометировали учётную запись администратора SSL-VPN, защищённую учётными данными по умолчанию без блокировки после неудачных попыток входа. Затем они изменили файлы аутентификации на корпоративном портале VDI так, чтобы заданное Gunra значение одноразового пароля всегда проходило проверку. Это полностью нейтрализовало MFA.

После проникновения операторы Gunra активно используют инструменты Impacket — psexec.py, smbclient.py и secretsdump.py — для перемещения по сети через SMB и дампа учётных данных с контроллеров домена, что позволяет проводить атаки pass-the-hash и pass-the-ticket.

Группа также перехватывает VPN-трафик, чтобы красть сессионные cookie для захвата легитимных пользовательских сессий. В одном случае злоумышленники похитили симметричный ключ шифрования с сервера управления доступом и расшифровали с его помощью корпоративные пароли.

Эксфильтрация данных и финальный шифровальщик

Как и положено модели двойного вымогательства, Gunra сначала выгружает данные, а затем запускает шифровальщик. Для кражи файлов из Microsoft OneDrive и SharePoint используется кастомный инструмент main.exe. Сжатые архивы объёмом иногда в десятки терабайт перемещаются на файлообменник Mega. В процессе участвуют открытые утилиты 7-Zip, RClone и FileZilla.

Финальная полезная нагрузка использует шифрование ChaCha20 и RSA-4096 в многопоточной архитектуре. Зашифрованным файлам добавляется расширение .ENCRT, а в каждую затронутую директорию кладётся записка с требованием выкупа R3ADM3.txt.

Жертв направляют на переговорный портал в Tor или в мессенджер qTox. Обычно даётся от пяти до семи дней, после чего Gunra угрожает опубликовать или продать украденные данные на своём сайте утечек.

Что рекомендуют спецслужбы

В предупреждении организациям — особенно в здравоохранении, финансовом секторе, критическом производстве, транспорте и госсекторе — настоятельно рекомендуют:

  • в первую очередь закрывать уязвимости в VPN- и RDP-инфраструктуре, выходящей в интернет;
  • хранить офлайн- и неизменяемые резервные копии в сегментированных хранилищах;
  • внедрять сегментацию сети, чтобы сдержать горизонтальное перемещение;
  • проверять логику аутентификации VPN и VDI на несанкционированные изменения;
  • отслеживать известные IP-адреса, домены и хэши файлов Gunra из индикаторов компрометации, опубликованных в бюллетене CISA.

Fortinet в России: проверьте версии FortiOS и FortiProxy

Для российских администраторов эта новость актуальна: Fortinet широко используется в СНГ, а обновления прошивок требуют действующей подписки на поддержку, которая есть не у всех. Если ваши устройства FortiGate или FortiProxy работают на версиях, подверженных CVE-2024-55591 или CVE-2025-24472, — это прямое приглашение для Gunra и подобных групп. Проверьте версии прошивок и, если патч недоступен, как минимум ограничьте доступ к интерфейсу управления и VPN-порталам по IP-адресам, включите блокировку после неудачных попыток входа и смените все пароли по умолчанию. Отдельно проверьте файлы аутентификации на VDI-порталах: сценарий с подменой одноразового пароля не требует сложных эксплойтов.

Частые вопросы

Какие уязвимости Fortinet использует Gunra?

CVE-2024-55591 и CVE-2025-24472. Обе — обходы аутентификации в определённых версиях FortiOS и FortiProxy.

Как Gunra обходит MFA?

В задокументированном случае злоумышленники скомпрометировали учётную запись администратора SSL-VPN, а затем изменили файлы аутентификации на VDI-портале так, чтобы заданное значение одноразового пароля всегда проходило проверку.

Что такое двойное вымогательство?

Сначала данные похищаются и выгружаются, затем сети жертвы шифруются. Жертве угрожают публикацией или продажей украденных данных, если выкуп не будет выплачен.

Какие инструменты использует Gunra для перемещения по сети?

Инструменты Impacket: psexec.py, smbclient.py и secretsdump.py. Также группа перехватывает VPN-трафик для кражи сессионных cookie.

Как защититься от Gunra?

Закрыть уязвимости в VPN и RDP, хранить офлайн-резервные копии, сегментировать сеть, проверять логику аутентификации VPN и VDI на изменения и отслеживать индикаторы компрометации из бюллетеня CISA.

Какое расширение получают зашифрованные файлы?

.ENCRT. В каждой затронутой директории остаётся записка R3ADM3.txt.

Куда Gunra выгружает украденные данные?

На файлообменник Mega, часто в виде сжатых архивов объёмом в десятки терабайт. Для кражи из OneDrive и SharePoint используется инструмент main.exe.

Сколько времени даётся жертве на выплату выкупа?

Обычно пять-семь дней, после чего Gunra угрожает опубликовать или продать данные на своём сайте утечек.

Похожие угрозы уже освещались на spbcomputers.ru

Да, мы писали о других вымогателях и векторах атак: Chaos Ransomware использует msaRAT для маршрутизации C2-трафика через headless Chrome и Edge, о критических дырах в VMware и об уязвимости KVM, позволяющей коду из гостевой ВМ выполниться на хосте.

Источник: cybersecuritynews.com