Cyberveiligheids- en inlichtingendiensten uit Zuid-Korea en de VS waarschuwden voor Gunra-ransomware-aanvallen gericht op kritieke infrastructuursectoren en organisaties over de hele wereld.
Doelwitten van deze aanvallen zijn onder meer de gezondheidszorg en de volksgezondheid, financiële diensten, overheidsdiensten en -faciliteiten, en professionele en non-profitdiensten.
“Gunra is een andere variant in de aanhoudende trend van ransomware-aanvallen die verstoring en schade veroorzaken aan Amerikaanse en internationale organisaties”, aldus Chris Butera, waarnemend uitvoerend adjunct-directeur voor cyberbeveiliging van de CISA.
Aanvallen waarbij de ransomware wordt ingezet, hebben gebruik gemaakt van beveiligingsfouten in internetgerichte Fortinet FortiOS- en FortiProxy-apparaten (CVE-2024-55591 en CVE-2025-24472) om initiële toegang te verkrijgen, en vervolgens de Gunra-ransomware in te zetten als onderdeel van een dubbel afpersingsmodel dat data-exfiltratie en data-encryptie combineert voor maximale impact.
Van slachtoffers die weigeren binnen vijf tot zeven dagen te betalen, worden hun gegevens gepubliceerd op een dataleksite. Volgens gegevens gepubliceerd op Ransomware.Live heeft Gunra in totaal 51 slachtoffers op een rij gezet sinds ze in april 2025 in het dreigingslandschap opdoken, waarvan de meeste afkomstig zijn uit Zuid-Korea, Brazilië, Spanje, Thailand en Hong Kong.
Wat opvalt aan de dreigingsactor is dat de meerderheid van de doelwitten zich in Australië, Oost-Azië en Europa bevindt. Er zijn tot nu toe slechts drie slachtoffers gemeld uit Canada en de VS.
“De groep gebruikt phishing als belangrijkste aanvalsvector om kwaadaardige stukken naar hun doelwitten te sturen en onderhandelingen te voeren via een chatpanel met WhatsApp-thema”, zei veiligheidsonderzoeker Rakesh Krishnan in een vorig jaar gepubliceerde analyse. “De groep is in staat om grote bestanden (9TB) in een beperkt tijdsbestek te versleutelen door gebruik te maken van geavanceerde stream cipher-encryptie zoals Salsa20 of ChaCha20.”
De van Conti afkomstige operatie zou in januari 2026 een formeel RaaS-partnerprogramma op darkweb-forums hebben gelanceerd, waardoor aangeslotenen toegang kregen tot een beheerpaneel, een configureerbare ransomware-bouwer, platformonafhankelijke locker-payloads en gestructureerde partnerdocumentatie.
De groep biedt zowel Windows- als Linux-varianten van zijn locker aan, hoewel een analyse die in maart 2026 door Breakglass Intelligence werd vrijgegeven een “catastrofale cryptografische zwakte” in de Linux-builds aan het licht bracht die het mogelijk maakte om de coderingssleutel te herstellen en weer toegang te krijgen tot de bestanden.

Volgens het Amerikaanse Federal Bureau of Investigation (FBI) is waargenomen dat Gunra nieuwe merkaliassen heeft aangenomen, zoals Golden Community, om zijn activiteiten uit te breiden, terwijl hij tegelijkertijd stappen onderneemt om inkomsten te genereren met zijn platform door penetratietesters en ethische hackers te rekruteren om als initiële toegangsmakelaars te dienen, die een deel van de losgeldwinst krijgen aangeboden in ruil voor toegang tot bedrijfsnetwerken.
Het is bekend dat aanvalsketens gebruik maken van de Imppacket-bibliotheken “psexec.py” en “smbclient.py” voor laterale verplaatsing met behulp van het Server Message Block (SMB)-protocol. Een ander hulpprogramma van Impacket, “secretsdump.py”, wordt gebruikt om inloggegevens te dumpen tegen gecompromitteerde domeincontrollers en om wachtwoord-hashes van gebruikersaccounts uit het NT Directory Services-bestand (NTDS) te extraheren.
Om sporen van kwaadaardige activiteiten te verdoezelen, is het bekend dat de groep systeem-/netwerktoegangslogboeken verwijdert, de opdrachtgeschiedenis wist en voornamelijk kwaadaardige activiteiten en interne infrastructuurverkenningen uitvoert tussen 22.00 uur en 06.00 uur. Gegevensexfiltratie van Microsoft OneDrive en SharePoint wordt bereikt door middel van een uitvoerbaar bestand genaamd “main.exe”.
In bepaalde gevallen is waargenomen dat de bedreigingsactoren gecomprimeerde archieven met terabytes aan gegevens creëerden en deze exfiltreerden naar de MEGA-service voor het delen van bestanden. Naast het verzamelen van bedrijfskritische documenten zou de groep ook verbinding hebben gemaakt met de virtuele desktopinfrastructuur (VDI)-omgevingen van IT-personeel en gevoelige documenten hebben verzameld die systeem- en netwerkconfiguratie-informatie bevatten.
“De Gunra-actoren maakten vervolgens gebruik van de inloggegevens van bedrijfsservers die waren gestolen van een systeemtoegangscontroleserver om ransomware in te zetten om belangrijke activa te versleutelen, waaronder databaseservers en Network-Attached Storage (NAS)-systemen”, aldus de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA).
In één geval dat werd opgemerkt door de Nationale Politiedienst van Zuid-Korea (KNPA), zijn de aanvallers gespot terwijl ze de netwerkverkeerscontrolefunctionaliteit van een SSL-VPN-apparaat manipuleerden om inloggegevens en sessie-informatie te onderscheppen die werden verzonden door gebruikers die zich authenticeerden bij een bedrijfs-VDI-authenticatieportaal. Deze gestolen sessiecookies werden vervolgens gebruikt om sessiekapingen uit te voeren en zich voor te doen als legitieme gebruikers om toegang te krijgen tot het interne netwerk.
Om multifactorauthenticatie (MFA) te omzeilen, zou Gunra hebben geknoeid met de authenticatieverwerkingsbestanden op de VDI-authenticatieportaalserver van het bedrijf, zodat succesvolle authenticatie mogelijk werd gemaakt wanneer een specifieke, door Gunra aangewezen eenmalige wachtwoordwaarde (OTP) werd ingevoerd.
Enkele van de andere gedetecteerde gedragingen worden hieronder vermeld:
- Toegang verkrijgen tot een beheerdersaccount voor een SSL-VPN-apparaat door standaardreferenties te misbruiken en vervolgens OpenSSH te downloaden van een door een aanvaller bestuurde server om verbindingen tot stand te brengen tussen gecompromitteerde systemen en de persistentie binnen de slachtofferomgeving te behouden.
- Vertrouwend op een ongebruikt account geïdentificeerd in de SSL-VPN-administratieve webconsole die toegang had tot zowel internet als het interne bedrijfsnetwerk, en de configuratie ervan aanpassen om de verplichte vereiste voor wachtwoordwijziging te omzeilen en deze leeg te maken voor vervolgactiviteiten.
- Toegang krijgen tot een Hiware-systeemtoegangscontroleserver via SSH vanaf een gecompromitteerde virtuele desktop en het stelen van een symmetrische encryptiesleutel die op de server is opgeslagen om wachtwoorden te decoderen voor bedrijfsserveraccounts die in de database zijn opgeslagen en om inloggegevens te dumpen van inloggegevens die zijn gekoppeld aan alle bedrijfsservers.
- Het verwijderen van back-ups en gearchiveerde gegevens die zijn opgeslagen op de back-upinfrastructuur van zowel het primaire datacenter als het disaster recovery-centrum voor en na de ransomware-implementatie.
De onthulling krijgt betekenis in het licht van een recent advies uit Zuid-Korea over een cybercampagne die van 2025 tot en met de eerste helft van 2026 werd georkestreerd door een niet nader gespecificeerde, door de staat gesponsorde dreigingsgroep, waarbij kwetsbaarheden in ongeïdentificeerde financiële beveiligingssoftware werden misbruikt om malware te verspreiden nadat slachtoffers via spear-phishing en watering hole-technieken waren misleid om kwaadaardige URL’s te bezoeken.
Interessant is dat bij sommige van deze incidenten ook sprake was van misbruik van dezelfde kwetsbaarheden in financiële beveiligingssoftware om Gunra-ransomware in te zetten en gevoelige organisatie-informatie te exfiltreren.
Sommige van de watering hole-aanvallen hebben volgens ENKI ook misbruik gemaakt van een zero-day-kwetsbaarheid in AnySign4PC, waardoor malware werd geïnstalleerd en uitgevoerd op systemen waarop de software voor het ondertekenen van certificaten was geïnstalleerd bij het openen van de webpagina met de exploitcode. Enkele van de payloads die als onderdeel van de hele campagne worden verspreid, zijn onder meer Struggle (ook bekend als SIGNBT 3.0) en Brandoor (ook bekend als COPPERHEDGE), waarvan bekend is dat ze beide worden gebruikt door de Lazarus Group.
“Deze overeenkomsten suggereren dat, hoewel de door de staat gesponsorde dreigingsgroep en de Gunra-ransomwaregroep afzonderlijke bedreigingsactoren lijken te zijn met verschillende uiteindelijke doelstellingen, ze mogelijk bepaalde technieken, hulpmiddelen en infrastructuur hebben gedeeld of in beperkte mate hebben samengewerkt tijdens de aanvallen”, aldus AhnLab.
Hoewel de exacte oorsprong van Gunra onduidelijk is, is dit soort samenwerking tussen een Noord-Koreaanse natiestaatgroep en een ransomware-acteur niet ongehoord. Al in oktober 2024 zei Palo Alto Networks Unit42 dat het het Lazarus-subcluster Andariel had zien samenwerken met de Play-ransomwareploeg.
Andariel zelf heeft een trackrecord in het inzetten van aangepaste ransomware-families zoals SHATTEREDGLASS, Maui en H0lyGh0st in het verleden. In ieder geval sinds september 2025 worden de Lazarus Group en de bijbehorende inbraakset Moonstone Sleet (ook bekend als Storm-1789) ook toegeschreven aan aanvallen gericht op Zuid-Koreaanse en Midden-Oostenentiteiten met Qilin- en Medusa-ransomware.
Om zich te beschermen tegen de Gunra-ransomware, wordt organisaties geadviseerd om alle besturingssystemen, software en firmware up-to-date te houden, prioriteit te geven aan het patchen van bekende misbruikte kwetsbaarheden in internetgerichte systemen, netwerksegmentatie af te dwingen en ervoor te zorgen dat back-ups onveranderlijk zijn en op een fysiek gescheiden locatie worden opgeslagen.
(Een eerdere versie van het verhaal waarin ten onrechte CVE-2024-5559 werd vermeld, werd misbruikt bij Gunra-ransomware-aanvallen. De juiste CVE is CVE-2024-55591. We betreuren deze fout.)