O grupo de ransomware Gunra evoluiu rapidamente de uma ameaça emergente para um risco empresarial sério, explorando falhas de bypass de autenticação em dispositivos FortiOS e FortiProxy. A operação, vinculada ao código-fonte vazado do Conti, utiliza extorsão dupla, ameaçando publicar dados roubados além de criptografar sistemas. Analistas da Picus Security notaram que os afiliados do Gunra visam governos, infraestrutura crítica, saúde, finanças e organizações sem fins lucrativos em todo o mundo.
vetor de ataque e exploração
O grupo explora vulnerabilidades de bypass de autenticação, incluindo CVE-2024-55591 e CVE-2025-24472, para estabelecer acesso administrativo. Após alcançar uma estação de trabalho de administrador, os atacantes acessam o console de administração SSL-VPN e alteram uma conta não utilizada para não exigir alteração obrigatória de senha. Essa pequena alteração de configuração fornece uma rota confiável entre redes externas e internas.
A partir daí, dados de sessão roubados dão aos atacantes entrada na infraestrutura de desktop virtual (VDI) interna. Eles usam o Protocolo de Área de Trabalho Remota (RDP) para alcançar o servidor de autenticação da VDI, o servidor de Active Directory e as estações de trabalho virtuais dos funcionários de TI. O acesso ao Active Directory permite mapear o ambiente e expandir privilégios, facilitando a movimentação lateral.
Movimentação lateral e roubo de dados
O Gunra também usa ferramentas Impacket sobre SMB, juntamente com túneis OpenSSH, para se mover entre máquinas. Em controladores de domínio comprometidos, o grupo executa ferramentas de extração de hash de senha para suportar atividades de pass-the-hash e pass-the-ticket. Eles também alteram arquivos de autenticação do portal VDI para que uma senha de uso único selecionada pelo atacante continue funcionando, minando a autenticação multifator.
Antes da criptografia, os afiliados usam um executável para coletar arquivos do OneDrive e SharePoint, compactando e transferindo dados para a Mega. Utilitários comuns como software de arquivo, RClone e FileZilla podem se misturar à atividade administrativa normal, tornando a monitoração baseada em comportamento importante. Um roubo reivindicado de um hospital em Dubai atingiu 40 terabytes.
Criptografia e impacto operacional
O Gunra trabalha rapidamente. Seu criptografador Windows processa arquivos em paralelo com ChaCha20 e RSA-4096, adicionando uma nova extensão e deixando uma nota de resgate nos diretórios afetados. A versão Linux pode usar até 100 threads e permite que os operadores selecionem tipos de arquivos, limites de criptografia e proporções de criptografia parcial, ajudando-os a adaptar o dano ao ambiente.
Os atacantes também tentam enfraquecer a recuperação, excluindo cópias de sombra de volume. Em pelo menos um incidente relatado, eles removeram dados de backup e arquivados em sites primários e de recuperação de desastres antes e após a implantação do ransomware. Esse padrão reflete por que ataques de ransomware que expõem serviços RDP podem se tornar compromissos de rede mais amplos.
Recomendações de mitigação
Organizações devem corrigir urgentemente os sistemas FortiOS e FortiProxy afetados, revisar contas de administrador e VPN, e invalidar sessões suspeitas. O acesso RDP deve ser limitado a caminhos de acesso controlados, exigindo MFA resistente a phishing sempre que possível. É crucial monitorar logins remotos incomuns e atividade de diretório, protegendo backups com credenciais separadas e cópias offline.
O que os CISOs devem fazer agora
As organizações devem validar se seus controles podem detectar e prevenir as técnicas usadas nas intrusões do Gunra. Simulações de ataque regulares e exercícios de recuperação podem revelar lacunas antes que um atacante transforme uma sessão roubada em uma interrupção generalizada do domínio. A segmentação de rede e o monitoramento de tráfego de saída para serviços de armazenamento em nuvem suspeitos são essenciais.
Perguntas frequentes
Qual a origem do Gunra? Vinculado ao código-fonte vazado do Conti.
Como eles entram? Explorando falhas de autenticação no FortiOS e FortiProxy.
Qual o impacto? Criptografia de dados e roubo de terabytes de informações sensíveis.
Como se proteger? Aplique patches, revise contas de admin e proteja backups offline.