Um alerta conjunto de agências de segurança dos Estados Unidos e da Coreia do Sul expôs uma onda de ataques perigosos pelo grupo de ransomware Gunra. O grupo está explorando ativamente vulnerabilidades conhecidas em firewalls e VPNs da Fortinet para contornar a autenticação multifator e exfiltrar dados sensíveis antes de bloquear as redes das vítimas.
Contexto da ameaça e alertas oficiais
O FBI, CISA, NSA e outras agências emitiram um aviso conjunto sobre as atividades do Gunra. O grupo surgiu em abril de 2025 como uma variante de extorsão dupla baseada em código fonte vazado do Conti. Até o início de 2026, o grupo amadureceu para uma operação de Ransomware-as-a-Service, oferecendo painéis de gerenciamento e construtores de ransomware configuráveis.
Exploração de vulnerabilidades e bypass de MFA
Investigadores confirmaram que os afiliados do Gunra ganham acesso inicial explorando vulnerabilidades em dispositivos de VPN e firewall voltados para a internet. As falhas mais notáveis são o CVE-2024-55591 e o CVE-2025-24472, ambas falhas de bypass de autenticação que afetam versões específicas do FortiOS e FortiProxy. Em um caso documentado, os atores comprometeram uma conta de administrador de SSL-VPN e modificaram arquivos de autenticação para que uma senha de uso único designada pelo Gunra sempre autenticasse com sucesso, neutralizando totalmente as proteções de MFA.
Impacto e alcance
O grupo utiliza ferramentas como Impacket para se mover lateralmente na rede, dumpar credenciais de controladores de domínio e realizar ataques pass-the-hash. Eles interceptam tráfego de VPN para roubar cookies de sessão e, em pelo menos um caso, roubaram uma chave de criptografia simétrica de um servidor de controle de acesso para descriptografar senhas empresariais armazenadas em massa.
Medidas de mitigação recomendadas
O advisory recomenda que as organizações priorizem o patching de infraestrutura de VPN e RDP voltada para a internet. É crucial manter backups offline e imutáveis em locais segmentados e aplicar segmentação de rede para conter o movimento lateral. Equipes de segurança devem auditar a lógica de autenticação de VPN e VDI para modificações não autorizadas.
Implicações regulatórias e operacionais
Para empresas no Brasil, o incidente reforça a necessidade de conformidade com a LGPD, especialmente em setores críticos como saúde e financeiro. A exfiltração de dados antes da criptografia aumenta o risco de vazamento público, o que pode resultar em multas e danos reputacionais severos.
Perguntas frequentes
Quais CVEs estão sendo explorados? CVE-2024-55591 e CVE-2025-24472. Como o MFA é burlado? Modificação de arquivos de autenticação para aceitar senhas pré-definidas. Qual o setor mais afetado? Saúde, serviços financeiros e governo.