Agențiile americane CISA, FBI, NSA și Secret Service, împreună cu Poliția Națională din Coreea de Sud, au emis pe 11 august o alertă comună despre Gunra, un grup de ransomware cu posibile legături cu Coreea de Nord, care atacă activ organizații din infrastructura critică la nivel global. Ținta principală: dispozitive de perimetru — firewall-uri și porți VPN — rămase nepatch-uite, unele de peste un an și jumătate.
Ce este Gunra
Gunra a apărut pentru prima dată în aprilie 2025, ca variantă sofisticată de ransomware cu dublă extorcare (criptează datele și amenință separat cu publicarea lor), construită pe baza codului sursă scurs al Conti — unul dintre cele mai cunoscute și mai copiate grupuri de ransomware din istoria recentă. De la începutul lui 2026, Gunra și-a extins operațiunile printr-un program structurat de ransomware-as-a-service (RaaS), recrutând afiliați cu motivație financiară direct de pe forumuri din dark web.
Breșe Fortinet vechi de 18 luni, încă exploatate
Vectorul de atac principal e format din două vulnerabilități de ocolire a autentificării în Fortinet FortiOS și FortiProxy: CVE-2024-55591 și CVE-2025-24472. Ambele permit unui atacator să obțină acces administrativ direct pe dispozitive expuse la internet, fără să aibă nevoie de credențiale valide. Fortinet a avertizat clienții să aplice patch-urile încă de acum aproximativ 18 luni — dar alerta de acum arată clar că un număr suficient de organizații nu au făcut-o, suficient cât să susțină în continuare o campanie activă de ransomware la scară largă.
Cine e vizat
Potrivit alertei comune, victimele Gunra provin din sănătate, servicii financiare, instituții guvernamentale, servicii profesionale și organizații non-profit — practic exact profilul de organizații care rulează infrastructură critică, dar care nu au întotdeauna resursele unei echipe de securitate dedicate pentru a ține pasul cu patch-urile pe dispozitivele de perimetru.
De ce contează
Povestea Gunra nu e despre o vulnerabilitate nouă, ci despre eșecul de a repara una veche. CVE-2024-55591 și CVE-2025-24472 sunt cunoscute și documentate de un an și jumătate — timp suficient pentru orice organizație serioasă să le fi corectat. Faptul că patru agenții americane și poliția sud-coreeană au considerat necesară o alertă comună, la atâta vreme de la avertismentul inițial al Fortinet, spune ceva important despre diferența dintre „există un patch" și „patch-ul chiar a fost aplicat" — mai ales pe dispozitivele de perimetru, primul obstacol real dintre o rețea internă și internet. Pentru orice organizație cu echipamente Fortinet expuse public, verificarea imediată a versiunii instalate ar trebui să fie prioritate zero, nu un articol de pe lista de așteptare.
Fii primul care comentează acest articol!