سيبرانا
برامج الفديةاستخبارات تهديداتحرجة

برنامج الفدية Gunra يستغل ثغرات Fortinet لاختراق البنى التحتية الحرجة — وتحذير مشترك من CISA وFBI والشرطة الكورية

عملية مشتقة من Conti تدخل عبر أجهزة FortiOS وFortiProxy غير المحدَّثة، تعمل ليلاً بين العاشرة والسادسة، وتتلاعب بخادم مصادقة VDI ليقبل رمز OTP من اختيارها. 51 ضحية منذ أبريل 2025.

نُشر
دقيقتان قراءة
مشاركة:XLinkedInFacebookTelegramWhatsApp
باب خلفي لمقبض مظلم مفتوح جزئياً مع شعاع أزرق كهربائي يتسرب منه، وخلفه ممر من خزانات خادم مضاء بضوء سيان خافت
رسم توضيحي — سيبرانا

نشرت وكالة الأمن السيبراني والأمن البيني (CISA) ومكتب التحقيقات الفيدرالي (FBI) والإدارة الوطنية للشرطة الكورية (KNPA) تحذيراً مشتركاً في 11 أغسطس 2026 حول عصابة فدية Gunra التي تستهدف بنى تحتية حرجة عبر استغلال ثغرات معروفة في أجهزة FortiOS وFortiProxy غير المحدَّثة.

Gunra هي مجموعة فدية نشطة منذ أبريل 2025، مشتقة من عائلة Conti. استهدفت 51 ضحية حتى الآن في قطاعات الطاقة والنقل والتصنيع في شرق آسيا وأستراليا وأوروبا.

سلسلة الهجوم

بحسب التحذير المشترك، تتبع Gunra نهجاً منهجياً:

  1. الاختراق الأولي عبر استغلال ثغرات في أجهزة Fortinet المكشوفة على الإنترنت (خصوصاً CVE-2022-40684 وCVE-2023-27997).
  2. الحركة الجانبية باستخدام بيانات اعتماد مسروقة أو أدوات مشروعة مثل PsExec وPowerShell.
  3. رفع الصلاحيات عبر استغلال ضعف في خدمات Windows مثل Print Spooler.
  4. تثبيت الفدية ونشر حمولة Gunra على أنظمة Windows وLinux.

تقنية تجاوز MFA على بوابات VDI

أحد الأكثر تميزاً في عمليات Gunra هو قدرتها على تجاوز مصادقة MFA على بوابات VDI مثل Citrix وVMware Horizon. تهاجم المجموعة خادم مصادقة VDI عبر استغلال ثغرة في بروتوكول RADIUS، وتتلاعب بجلسة المصادقة لتقبل رمز OTP من اختيار المهاجم بدلاً من الرمز الحقيقي.

الضعف التشفيري في نسخة لينكس

اكتشف باحثون أن نسخة Gunra الخاصة بنظام لينكس تحتوي على ضعف تشفيري يمكن استغلاله لاستعادة الملفات المشفرة. تستخدم Gunra خوارزمية تشفير مخصصة (AES-256) مع مفتاح مشتق من معلومات النظام. في بعض الحالات، يتم تخزين المفتاح في ذاكرة النظام بشكل غير آمن.

إذا تم الحصول على صورة ذاكرة (memory dump) قبل إعادة تشغيل النظام، يمكن استعادة الملفات.

الاستهداف الجغرافي

شرق آسيا: كوريا الجنوبية، اليابان، تايوان (الطاقة، التصنيع، النقل)

أستراليا: المرافق، الرعاية الصحية

أوروبا: ألمانيا، فرنسا، هولندا (التكنولوجيا، الخدمات المالية)

توصيات CISA/FBI/KNPA

  1. تحديث جميع أجهزة Fortinet إلى أحدث الإصدارات المصححة.
  2. تعطيل الوصول عن بُعد غير الضروري إلى بوابات VPN وVDI.
  3. تطبيق MFA على جميع نقاط الوصول الخارجية.
  4. مراقبة السجلات بحثاً عن أنشطة مشبوهة.
  5. عزل الأنظمة المشبوهة فوراً.
  6. إبلاغ CISA في حال اكتشاف أي نشاط مرتبط.

مؤشرات الاختراق

خادم C2: 185.141.63.120, 45.147.228.181

نطاق خبيث: update-fortinet.com

الخاتمة

تمثل عصابة Gunra تطوراً خطيراً في مشهد برامج الفدية، حيث تجمع بين تقنيات الهجوم التقليدية والتقنيات المتقدمة. يجب على المنظمات اتخاذ جميع الاحتياطات اللازمة لحماية أنظمة Fortinet الخاصة بها.

للإبلاغ: gunra@cisa.dhs.gov

المصادر والمراجع

  1. Gunra Ransomware Exploits Fortinet Flaws to Target Critical InfrastructureThe Hacker News
  2. CISA/FBI/KNPA Joint Advisory: Gunra Ransomware Targeting VPN AppliancesCISA
مشاركة:XLinkedInFacebookTelegramWhatsApp
عمر بن سالم

عن الكاتب

عمر بن سالم

محرر أول — التهديدات والبرمجيات الخبيثة

ملف تعريفي تجريبي لأغراض العرض. يكتب «عمر» عن العائلات الخبيثة، عصابات الفدية، واستخبارات التهديدات، مع تركيز على التحليل التقني القابل للتنفيذ.

  • البرمجيات الخبيثة
  • استخبارات التهديدات
  • برامج الفدية
كل مقالات عمر بن سالم