Overheden en cyberbeveiligingsinstanties in Zuid-Korea en de VS waarschuwen voor Gunra ransomware-aanvallen die wereldwijd netwerken proberen te infiltreren, met extra aandacht voor kritieke infrastructuur. De doelgroepen lopen uiteen van zorg en publieke gezondheid tot financiële instellingen, overheidsdiensten en professionele én non-profitorganisaties.
Wat de case extra urgent maakt, is dat de aanvallen niet “zomaar” starten: volgens meldingen worden bekende beveiligingslekken in internetgerichte apparatuur benut om eerst toegang te krijgen. Daarna volgt vaak encryptie én datadiefstal, wat past bij het dubbele afpersingsmodel (“double extortion”).
In dit artikel lees je hoe Gunra ransomware werkt op hoofdlijnen, welke sporen doorgaans worden geprobeerd te wissen en welke maatregelen organisaties kunnen nemen om de kans op impact sterk te verkleinen.
Waarom Gunra ransomware zo’n zware impact kan hebben
De meldingen beschrijven Gunra als een nieuwe variant binnen de lopende golf van ransomwarecampagnes die verstoring en schade veroorzaakt bij Amerikaanse en internationale organisaties. Belangrijk is het mechanisme: slachtoffers die niet binnen een termijn van vijf tot zeven dagen betalen, krijgen te maken met publicatie van gestolen data op een lekwebsite.
Daarnaast koppelen aanvallers hun werk aan twee doelen tegelijk: het versleutelen van bestanden én het exfiltreren van gegevens. Dat verhoogt de druk op slachtoffers, omdat de schade niet alleen “technisch” is (toegang tot data kwijt), maar ook “publiek” (data die online circuleert).
De start: Fortinet- en Schneider-appliances als toegangspoort
Volgens de waarschuwingen wordt de eerste toegang vaak gerealiseerd via kwetsbaarheden in internet-facing systemen. In de berichtgeving gaat het om twee families van apparaten:
- Schneider Electric PowerLogic P5 (CVE-2024-5559)
- Fortinet FortiOS en FortiProxy (CVE-2025-24472)
Zodra een aanvaller een ingang vindt, kan de campagne zich uitbreiden richting interne systemen en gevoelige omgevingen. Dat maakt het extra belangrijk om niet alleen “achter de firewall” te kijken, maar vooral ook naar welke services van buitenaf bereikbaar zijn.
Datadiefstal en encryptie in één campagne
Gunra gebruikt het dubbele afpersingsmodel: eerst data ophalen, daarna versleutelen. In meldingen wordt genoemd dat data exfiltratie onder meer plaatsvindt via Microsoft OneDrive en SharePoint. Ook wordt een executable aangeduid als main.exe voor die stap.
In sommige gevallen worden daarnaast grote verzamelingen gegevens in gecomprimeerde archieven opgeslagen en vervolgens geüpload naar een bestandsdelingsdienst als MEGA. Door die combinatie is de kans groter dat zowel operationele documentatie als interne configuratiegegevens in handen van aanvallers vallen.
Focus op gevoelige omgevingen: VDI en enterprise-servers
Een terugkerend patroon uit de meldingen is dat aanvallers zich niet beperken tot één computer. Er wordt ook beschreven dat ze virtuele desktopinfrastructuur (VDI) omgevingen van IT-personeel benaderen en documenten verzamelen met systeem- en netwerkconfiguratie-informatie.
Daarna zetten de aanvallers gestolen server-credentials in om ransomware uit te rollen. Daarbij worden met name belangrijke datastores geraakt, waaronder database servers en network-attached storage (NAS). In de praktijk betekent dit dat herstel complexer wordt, omdat het niet alleen om lokale bestanden gaat.
MFA omzeilen en sessies kapen via SSL-VPN
Een concreet scenario dat wordt genoemd, draait om manipulatie van verkeerscontrolefunctionaliteit op een SSL-VPN-appliance. Daarbij zouden aanvallers in staat zijn geweest om credentials en sessie-informatie af te tappen wanneer gebruikers zich aanmelden bij een VDI-authenticatieportaal.
Vervolgens zouden gestolen sessiecookies worden gebruikt om sessie-hijacking toe te passen en zich voor te doen als legitieme gebruikers. In dezelfde keten wordt ook beschreven dat multi-factor authentication (MFA) kan worden omzeild door aanpassingen in bestanden op het authenticatieportaal, waarbij een specifieke Gunra-OTP als juiste waarde kan werken.
Dit soort bevindingen laat zien dat MFA niet “altijd en overal” hetzelfde effect heeft als de onderliggende authenticatieverwerking wordt aangetast.
Tools, laterale beweging en credential dumping
De meldingen noemen ook onderdelen van de aanvalsketen. Voor laterale beweging worden bibliotheken van Impacket genoemd, waaronder instrumenten zoals psexec.py en smbclient.py, waarmee aanvallers gebruikmaken van het SMB-protocol.
Daarnaast wordt secretsdump.py genoemd voor het ophalen van wachtwoordhashes. Daarbij gaat het om credential dumping bij gecompromitteerde domain controllers en het extraheren van gegevens uit het NTDS-bestand.
Met deze stap krijgt een aanvaller vaak een breder handelingsvermogen binnen het netwerk, omdat authenticatiegegevens nieuwe toegangspoorten openen.
Sporen wissen en tijdig toeslaan
Om ontdekking te vertragen, wordt in de meldingen aangegeven dat Gunra-operators sporen proberen te wissen. Denk aan het verwijderen van system/network access logs, het wissen van command history en het uitvoeren van onderdelen van de werkzaamheden vooral in de periode van 10 uur ’s avonds tot 6 uur ’s ochtends.
Ook wordt beschreven dat backup- en archiefdata op zowel primary data centers als recovery locaties worden verwijderd voor en na de ransomware-deployments. Daarmee wordt herstel via back-ups lastiger, zeker als kopieën niet goed beschermd zijn.
RaaS-constructie en affiliate-programma
Naast de technische aanvalsketen wordt ook gekeken naar de organisatorische opzet. Er wordt gemeld dat er een RaaS affiliate-programma op dark web forums zou zijn gelanceerd in januari 2026. Affiliates zouden toegang krijgen tot een managementpaneel en een configureerbare ransomware builder.
Ook worden cross-platform “locker”-payloads genoemd (Windows en Linux). Tegelijkertijd is er in een analyse gewezen op een “catastrophic cryptographic weakness” in Linux-builds, waardoor de encryptiesleutel achteraf zou kunnen worden teruggevonden en bestanden mogelijk teruggewonnen.
Oftewel: de RaaS-werkwijze kan schaalbaarheid bieden aan de aanvallers, maar de implementatie kan tegelijk variëren per platform en build.
Phishing als primaire instroom en WhatsApp-achtige onderhandelingen
In eerdere analyses wordt phishing beschreven als een kernvector om schadelijke onderdelen naar doelwitten te sturen. Voor de communicatie over losgeld wordt ook melding gemaakt van chatinterfaces die lijken op een WhatsApp-achtige opzet.
Dat sluit aan bij het grotere patroon dat ransomwaregroepen niet alleen het technische stuk verzorgen, maar ook een “proces” bouwen rondom onderhandelingen, slachtoffers informeren en het opbouwen van druk.
Gunra ransomware en mogelijke overlap met andere campagnes
Er wordt verder gesproken over mogelijke raakvlakken met een andere (staatssponsoring gesuggereerde) campagne uit 2025 tot en met de eerste helft van 2026. Daarbij zouden kwetsbaarheden in een financieel security softwarepakket worden gebruikt om malware te verspreiden via spear-phishing en watering hole technieken.
In de berichtgeving wordt ook genoemd dat sommige incidenten dezelfde typen beveiligingslekken konden gebruiken om Gunra te deployen en gegevens exfiltreren. AhnLab stelt dat er gemeenschappelijke methodes, tools of infrastructuur kunnen bestaan, zonder dat het per definitie dezelfde actor hoeft te zijn.
Daarnaast komt in de meldingen naar voren dat een watering hole aanpak ook een zero-day in AnySign4PC gebruikte, waardoor malware kon worden geïnstalleerd op systemen waar certificate signing software aanwezig was. De details noemen payloads zoals Struggle (SIGNBT 3.0) en Brandoor (COPPERHEDGE), bekende namen binnen andere aanvallersets.
Wat je nu kunt doen om Gunra ransomware te beperken
De adviezen uit de waarschuwingen zijn vooral praktisch en gericht op preventie. Je kunt de risico’s verkleinen door maatregelen structureel door te voeren, niet alleen als “brandblusactie”.
1) Patch internetgerichte systemen als topprioriteit
Zorg dat besturingssystemen, software en firmware up-to-date zijn. Met name geldt dit voor services die van buitenaf bereikbaar zijn. De gemelde kwetsbaarheden in Fortinet FortiOS/FortiProxy en Schneider Electric PowerLogic P5 laten zien dat één achterhaald onderdeel voldoende kan zijn voor een volledige keten.
2) Segmentatie en beperking van laterale toegang
Door netwerksegmentatie aan te brengen, maak je het voor aanvallers moeilijker om na initiële toegang snel door te dringen. Segmentatie werkt aanvullend: je wil niet alleen “detecteren”, maar ook “hinderen”.
3) Back-ups immutabel en fysiek gescheiden
Omdat in meldingen expliciet wordt genoemd dat backup- en archiefdata kunnen worden verwijderd, moeten kopieën beschermd worden tegen manipulatie. Richt back-ups immutabel in en bewaar ze op een locatie die fysiek gescheiden is van de primaire omgeving.
4) Extra aandacht voor authenticatiepaden (VPN/VDI)
Als je VDI en SSL-VPN gebruikt, is het verstandig om niet alleen naar accountbeleid te kijken, maar ook naar de configuratie van authenticatieportalen en de manier waarop MFA wordt verwerkt. De beschreven cases laten zien dat aanvallers juist daar kansen zoeken.
Gerelateerd: eerdere ransomware- en intrusionspatronen
Gunra ransomware past in een breder patroon van aanvallers die via gecompromitteerde toegang uitbreiden naar kritieke systemen en vervolgens data grijpen. Het kan helpen om ook te bekijken hoe andere campagnes zich gedragen, bijvoorbeeld via phishing en laterale beweging. Lees bijvoorbeeld GhostSplice: kwaadaardige MCP-servers en datadiefstal en hoe soortgelijke toegang tot data leidt tot echte bedrijfsschade.
Ook als je kijkt naar ransomware- of malwarefamilies die via specifieke omgevingen binnenkomen, kan het relevant zijn om patronen rondom initial access te vergelijken met eerdere meldingen, zoals in N-able N-central hotfix 2: aanval op managed systemen.
Conclusie
Gunra ransomware laat zien hoe snel een aanval kan escaleren wanneer internetgerichte kwetsbaarheden worden misbruikt. De keten combineert initiële toegang via bekende Fortinet- en Schneider Electric-lekken, gevolgd door datadiefstal, encryptie en het wissen van sporen. Voor organisaties is het daarom essentieel om patching prioriteit te geven, netwerksegmentatie te versterken en back-ups immutabel en gescheiden op te slaan.
Wie nu actie onderneemt op de meest blootgestelde onderdelen—met name VPN/VDI-authenticatiepaden en internet-facing appliances—verkleint de kans dat één kwetsbaarheid uitgroeit tot een volledige ransomware-impact.
Bron: https://thehackernews.com/2026/08/gunra-ransomware-exploits-fortinet-and.html
