FBI, CISA, NSA e agências internacionais publicaram em 10 de agosto de 2026 um alerta conjunto sobre o Gunra ransomware, uma operação de ransomware-as-a-service (RaaS) de dupla extorsão derivada do código-fonte vazado do Conti. Os atacantes exploram vulnerabilidades conhecidas em dispositivos voltados à internet — especialmente gateways VPN Fortinet — para comprometer organizações de governo e infraestrutura crítica. O Gunra surgiu em abril de 2025 e formalizou um programa de afiliados em janeiro de 2026, ampliando rapidamente o número de vítimas nas Américas, Europa, Oriente Médio, África e Ásia-Pacífico.

O alerta (AA26-222A) recomenda três ações imediatas: corrigir vulnerabilidades conhecidas e exploradas em sistemas voltados à internet, implementar backups imutáveis offline testados e segmentar a rede para restringir movimentação lateral. A análise técnica detalha como o grupo compromete portais de autenticação, rouba credenciais e contorna MFA — técnicas que tornam a detecção precoce essencial.

O que é o Gunra ransomware

O Gunra é uma variante de ransomware de dupla extorsão que primeiro exfiltra dados sensíveis das vítimas e depois os criptografa, ameaçando publicar o material roubado em um site de vazamento dedicado na rede Tor caso o resgate não seja pago. Derivado do código-fonte do Conti vazado em 2022, o Gunra inicialmente focava ambientes Windows e depois introduziu uma variante Linux, ampliando a capacidade de ataque multiplataforma.

O Gunra é uma operação de ransomware-as-a-service usada por afiliados para visar governo, infraestrutura crítica e outras organizações, exfiltrando dados antes da criptografia e ameaçando publicá-los se o resgate não for pago. A vítima recebe uma nota em cada diretório afetado, com instruções para acessar um portal de negociação baseado em Tor, onde recebe um Client ID e senha inicial, e deve negociar em cinco a sete dias via qTox. Os setores atingidos incluem saúde, serviços financeiros, manufatura crítica, transporte, serviços governamentais, utilidades, academia, mídia, varejo e serviços profissionais.

Vulnerabilidades e vetores de invasão

O FBI observou atores do Gunra obtendo acesso inicial principalmente pela exploração de vulnerabilidades conhecidas em dispositivos voltados à internet, incluindo appliances de firewall e VPN. Dois CVEs específicos foram citados no alerta: CVE-2024-55591 e CVE-2025-24472, ambos de bypass de autenticação afetando versões específicas de FortiOS e FortiProxy.

Um ataque de ransomware orientado por IA já demonstrou como a automação pode acelerar todo o ciclo de invasão, e o Gunra segue um padrão similar de eficiência operacional, recrutando pentesters como intermediários de acesso inicial.

O CVE-2024-55591 recebeu pontuação CVSS 9,8 (crítica) no NVD, pois permite que um atacante remoto obtenha privilégios de super-administrador via requisições manipuladas ao módulo websocket Node.js, afetando FortiOS 7.0.0 a 7.0.16 e FortiProxy 7.0.0 a 7.0.19 e 7.2.0 a 7.2.12. A KNPA (Polícia Nacional da Coreia do Sul) também observou exploração de credenciais expostas e falhas de controle de acesso SSH em gateways VPN.

Técnicas de escalada e bypass de MFA

Após o acesso inicial, os atacantes do Gunra usam bibliotecas Impacket — psexec.py, smbclient.py e secretsdump.py — para movimentação lateral via protocolo SMB e extração de hashes de senha de controladores de domínio comprometidos (arquivo NTDS), habilitando ataques pass-the-hash e pass-the-ticket.

Em um caso documentado, atores do Gunra modificaram arquivos de processamento de autenticação no servidor do portal VDI corporativo para permitir autenticação bem-sucedida quando um valor OTP específico era inserido, possibilitando o bypass contínuo da autenticação multifator. Eles também manipularam a funcionalidade de controle de tráfego de um appliance SSL-VPN para capturar credenciais e informações de sessão transmitidas por usuários autenticando-se no portal, realizando sequestro de sessão com cookies roubados.

Como se proteger do Gunra

O alerta conjunto recomenda medidas concretas e testáveis. A tabela abaixo resume as prioridades de defesa:

Prioridade Ação recomendada Objetivo
1 — Correção Aplicar patches em VPNs, firewalls e RDP voltados à internet (CVE-2024-55591, CVE-2025-24472) Eliminar vetores de acesso inicial
2 — Backups Implementar e testar backups offline imutáveis em local fisicamente separado Garantir recuperação sem pagamento
3 — Segmentação Segmentar a rede para isolar dispositivos inicialmente comprometidos Conter movimentação lateral
4 — Monitoramento Detectar uso de Impacket, secretsdump.py e alterações em arquivos de MFA Identificar atividade pós-invasão
5 — Fortalecimento de MFA Monitorar portais VDI e SSL-VPN contra modificação de arquivos de autenticação Evitar bypass de MFA

Princípios da tríade CIA (confidencialidade, integridade e disponibilidade) são fundamentais para priorizar onde investir em proteção contra ransomware, especialmente na validação de integridade de backups e no controle de acesso a sistemas críticos.

Organizações que operam infraestrutura crítica devem verificar a presença de IOCs publicados no alerta AA26-222A (disponíveis em formato STIX), auditar contas inativas com acesso a redes interna e externa, e garantir que controles de bloqueio de conta estejam ativos em todos os appliances SSL-VPN. A recomendação central das agências é clara: priorizar a correção de vulnerabilidades já exploradas antes que o Gunra as use como porta de entrada.

Fontes