Radar AI Avatar Transparent

ייעוץ משותף של CISA ו-FBI: כופרת Gunra מנצלת פגיעויות ב-Fortinet VPN

גורמי אכיפה וסייבר בארה"ב ובדרום קוריאה פרסמו ב-10 באוגוסט 2026 ייעוץ משותף על קבוצת הכופרה Gunra, שפעילה מאז אפריל 2025 ומבוססת על קוד המקור הדלוף של Conti. מתחילת 2026 הקבוצה עברה למודל שירות (RaaS) עם תוכנית שותפים מסודרת, ולפי הייעוץ בין דרכי הכניסה שמתוארות בפעילותה יש ניצול פגיעויות ותיקות במוצרי VPN של Fortinet לעקיפת אימות דו-שלבי.

הפרטים

הייעוץ המשותף פורסם על ידי ה-FBI, CISA, מרכז פשעי הסייבר של משרד ההגנה האמריקאי (DC3), ה-NSA, השירות החשאי האמריקאי והמשטרה הלאומית של דרום קוריאה. לפי הייעוץ, שותפי Gunra מנצלים פגיעויות עקיפת הזדהות ידועות ב-FortiOS ו-FortiProxy — בהן CVE-2024-55591 ו-CVE-2025-24472, ששתיהן תוקנו על ידי Fortinet עוד בתחילת 2025 — כדי לקבל דריסת רגל ברשת. בנוסף מתוארת טכניקה שבה תוקפים משנים קבצי עיבוד הזדהות בפורטל VDI ארגוני כך שסיסמה חד-פעמית בשליטת התוקף מתקבלת תמיד, וכך נוצרת עקיפת אימות דו-שלבי קבועה שאינה תלויה עוד בפגיעות המקורית.

הקבוצה פועלת במודל סחיטה כפולה — גניבת מידע לפני ההצפנה ואיום בפרסומו — ומציעה לשותפים בונה כופרה חוצה פלטפורמות עבור Windows, Linux, ESXi ומכשירי NAS. הייעוץ ממליץ בראש ובראשונה על עדכון דחוף של פגיעויות ידועות ומנוצלות במערכות החשופות לאינטרנט — כולל שערי VPN ותשתיות RDP — לצד גיבויים בלתי ניתנים לשינוי ומבודדים מהרשת, וסגמנטציה שמצמצמת תנועה רוחבית של תוקף שכבר חדר.

נקודות לשים לב

  • אם אתם מריצים FortiOS או FortiProxy — ודאו שהתיקונים ל-CVE-2024-55591 ו-CVE-2025-24472 אכן הותקנו; אלו פגיעויות ותיקות שממשיכות לשמש נקודת כניסה בפועל אצל תוקפים.
  • נוכחות של אימות דו-שלבי בלבד אינה מספיקה מול הטכניקה שתוארה בייעוץ — כדאי לבדוק שלמות (integrity) של קבצי עיבוד ההזדהות בפורטלי VDI ו-SSO ולא להסתמך רק על קיום MFA.
  • ודאו שגיבויים אכן מבודדים מהרשת (offline / immutable) ושנבדק בפועל תהליך שחזור מהם, לא רק שהם קיימים.
  • סגמנטציה של הרשת קריטית: הייעוץ מדגיש הגבלת תנועה רוחבית ממכשיר שנפרץ ראשוני לשאר הארגון כדרך למנוע התפשטות מהירה.
  • הבונה של הכופרה תומך גם ב-ESXi ובמכשירי NAS — ארגונים עם תשתית וירטואליזציה או אחסון רשת צריכים לכלול אותם בבדיקת החשיפה, ולא להסתפק בבדיקת שרתי Windows בלבד.

מקורות: CISA — #StopRansomware: Gunra Ransomware · The Record

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.