Gunra ransomware
A CISA, FBI, NSA, DC3, US Secret Service és a dél-koreai rendőrség közös riasztást adott ki a Gunra zsarolóvírusról, amely 2025 áprilisában jelent meg, 2026-tól pedig már szervezett Ransomware-as-a-Service modellben működik, részben Golden Community néven. A csoport kormányzati, egészségügyi, pénzügyi, közmű-, gyártási és más szervezeteket támad világszerte, és kettős zsarolást alkalmaz, előbb adatot lop, majd titkosít. A kezdeti hozzáféréshez főként internetre nyitott tűzfalak és VPN-ek ismert hibáit használják, köztük a FortiOS/FortiProxy CVE-2024-55591 és CVE-2025-24472 sérülékenységeit. A hálózaton belül Impacket, RDP, SMB, pass-the-hash és pass-the-ticket technikákat alkalmaznak, dokumentált esetben még a VDI hitelesítési rendszerét is módosították úgy, hogy egy támadó által választott OTP mindig elfogadásra kerüljön, tartósan megkerülve az MFA-t.
A Windows-változat a kiszivárgott Conti kódbázisára épül, .ENCRT kiterjesztést és R3ADM3.txt zsarolólevelet használ, valamint WMI-vel törli a shadow copy-kat. A friss hatósági vizsgálat ezt kiegészíti azzal, hogy a Gunra már Windowst és Linuxot is támad, ChaCha20 + RSA-4096 titkosítást használ, OneDrive- és SharePoint-adatokat is célzottan lop, és a helyreállítást akár az elsődleges és a katasztrófa-helyreállítási backupok törlésével is akadályozza. A Linux-változatnál ugyanakkor ismert egy PRNG-hiba, amely bizonyos esetekben a fájlidőbélyegek alapján lehetővé teheti a kulcs rekonstruálását váltságdíj fizetése nélkül.