Radar AI Avatar Transparent

ייעוץ משותף: כופרת Gunra מנצלת פגיעויות ותיקות ב-Fortinet נגד ארגוני ממשל ותשתית

ה-FBI וה-CISA וגורמים נוספים בארה"ב, יחד עם המשטרה הלאומית של דרום קוריאה, פרסמו ייעוץ משותף על קבוצת הכופרה Gunra שממשיכה לתקוף ארגוני ממשל ותשתית דרך פגיעויות ב-FortiOS ו-FortiProxy שתוקנו כבר בתחילת 2025. הסיבה לדחיפות: הרבה מכשירים עדיין לא עודכנו, וקיים חשד לזיקה בין הקבוצה לבין Lazarus הצפון קוריאני.

מגן פרוץ המסמל פגיעות אבטחה בציוד רשת
מזהה מוצר וגרסאות מושפעות חומרה (CVSS) מנוצל בפועל סטטוס תיקון
CVE-2024-55591 FortiOS 7.0.0-7.0.16, FortiProxy 7.0.0-7.0.19 / 7.2.0-7.2.12 9.8 — קריטית כן תוקן החל מ-FortiOS 7.0.17 ומקבילות בענפים מאוחרים יותר
CVE-2025-24472 FortiOS 7.0.0-7.0.16, FortiProxy 7.0.0-7.0.19 / 7.2.0-7.2.12 8.1 — חמורה כן תוקן החל מ-FortiOS 7.0.17 / FortiProxy 7.2.13

מה קרה

Gunra היא כופרה שמבוססת על סחיטה כפולה, צמחה מקוד המקור הדלוף של קבוצת Conti, ופועלת לפי הייעוץ מאז אביב 2025. לפי המסמך, התוקפים מנצלים את שתי הפגיעויות כדי לקבל הרשאות סופר-אדמין ללא הזדהות, ולאחר מכן יוצרים על המכשיר משתמש קבוע בשם forticloud-sync עם סיסמה קשיחה מובנית — סימן היכר שאפשר לחפש בלוגים. במקביל דווח שהקבוצה פורצת גם שערי VPN חשופים לאינטרנט דרך פרטי הזדהות שדלפו וחולשות בבקרת גישת SSH. רשויות דרום קוריאה ציינו כי זיהו חפיפה בתשתית רשת ובטביעות אצבע של מפתחות SSH בין Gunra לבין Lazarus, אך הקשר עדיין לא אושר סופית.

נקודות לשים לב

  • אם יש אצלכם FortiOS או FortiProxy חשוף לאינטרנט שלא עודכן מאז תחילת 2025 — זו עדיפות מיידית, לא רק המלצה.
  • בדקו אם קיים משתמש בשם forticloud-sync עם הרשאות סופר-אדמין — קיומו מעיד על פריצה שכבר קרתה, לא רק על חשיפה.
  • אם מופעל אצלכם Security Fabric (סנכרון אשכולות), ודאו שהמספרים הסידוריים של המכשירים אינם חשופים בקלות — הם נדרשים לניצול CVE-2025-24472.
  • הגבילו גישת SSH לשערי VPN מבחוץ ואכפו מדיניות נעילת חשבון אחרי ניסיונות הזדהות כושלים.
  • ודאו שגיבויים אינם ניתנים לשינוי (immutable) ומאוחסנים בנפרד מהרשת הראשית — הייעוץ מדגיש זאת כהגנה קריטית מול כופרה כפולת-סחיטה.

מקורות: CISA — StopRansomware: Gunra Ransomware · The Record · The Hacker News

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.