تخطى إلى المحتوى الرئيسي

Gunra تستغل ثغرات Fortinet لاختراق 51 ضحية عالمياً

فريق جلتش
منذ ساعة2 مشاهدة5 دقائق
Gunra تستغل ثغرات Fortinet لاختراق 51 ضحية عالمياً

تحذر وكالات الأمن السيبراني من هجمات Gunra المستمرة التي تستهدف البنى التحتية الحرجة عبر استغلال ثغرات Fortinet والتصيد، مع 51 ضحية مسجلة منذ أبريل 2025.

مقدمة تحليلية

بدأت وكالات الأمن السيبراني والاستخبارات من كوريا الجنوبية والولايات المتحدة بتحذير دولي من هجمات برمجية فدية باسم "Gunra" تستهدف قطاعات البنية التحتية الحيوية والمؤسسات عالمياً، مسجلة 51 ضحية منذ ظهورها في أبريل 2025. هذه الحملات الإجرامية، التي وصفتها CISA بأنها "متغير آخر في الاتجاه المستمر لهجمات الفدية التي تسبب الاضطراب والضرر"، تستهدف قطاعات مثل الرعاية الصحية والصحة العامة، الخدمات المالية، الخدمات الحكومية والمرافق، بالإضافة إلى الخدمات المهنية وغير الربحية. تعتمد الهجمات بشكل أساسي على استغلال ثغرات أمنية حرجة في أجهزة Fortinet FortiOS و FortiProxy المتصلة بالإنترنت، وتحديداً CVE-2024-55591 و CVE-2025-24472، للحصول على نقطة وصول أولية. ثم تقوم بنشر برمجية Gunra كجزء من نموذج الابتزاز المزدوج الذي يجمع بين سرقة البيانات وتشفيرها لتحقيق أقصى تأثير.

وتتضمن تهديدات المجموعة نشر بيانات الضحايا على موقع تسريب بيانات مخصص في حال رفض الدفع خلال خمسة إلى سبعة أيام، مما يبرز النهج التجاري القاسي لهذه العمليات.

التحليل التقني

تعتمد عمليات Gunra على منهجية تقنية متعددة المراحل، تبدأ بالوصول الأولي عبر استغلال نقاط ضعف حرجة مثل CVE-2024-55591 و CVE-2025-24472 في أجهزة Fortinet، أو من خلال التصيد الاحتيالي كمتجه هجوم رئيسي. تشير البيانات إلى أن Gunra، التي ظهرت كمتغير مشتق من Conti، أطلقت برنامجها الرسمي لـ RaaS (برمجيات الفدية كخدمة) في منتصف يناير 2026 عبر منتديات الويب المظلم، مما يوفر للشركاء لوحة إدارة ومنشئ برمجيات فدية قابل للتكوين وحمولات تشفير عبر الأنظمة الأساسية، بالإضافة إلى وثائق منظمة للشركاء.

  • CVE-2024-55591: ثغرة حرجة في Fortinet FortiOS و FortiProxy.
  • CVE-2025-24472: ثغرة أخرى في Fortinet FortiOS و FortiProxy تستغل للوصول الأولي.

بمجرد اختراق الشبكة، تستخدم المجموعة مكتبات Impacket، مثل "psexec.py" و "smbclient.py"، للحركة الجانبية عبر بروتوكول SMB، و"secretsdump.py" لتنفيذ تفريغ بيانات الاعتماد ضد وحدات التحكم بالمجال المخترقة واستخراج تجزئات كلمات المرور من ملف NTDS. كما تم رصد المجموعة وهي تقوم بحذف سجلات الوصول إلى النظام والشبكة ومسح سجل الأوامر لتغطية آثار الأنشطة الخبيثة، وتجري معظم أنشطتها الاستكشافية بين الساعة 10 مساءً و 6 صباحاً. لإخفاء بياناتها، يتم استخدام ملف تنفيذي باسم "main.exe" لسحب البيانات من Microsoft OneDrive و SharePoint، وفي حالات محددة، يتم ضغط تيرابايت من البيانات ونقلها إلى خدمة MEGA لمشاركة الملفات.

تجاوز المصادقة الثنائية ونقاط الضعف الجوهرية

في أحد السيناريوهات الموثقة من قبل وكالة الشرطة الوطنية الكورية الجنوبية (KNPA)، قامت Gunra بالتلاعب بوظائف التحكم في حركة مرور الشبكة بجهاز SSL-VPN لاعتراض بيانات الاعتماد ومعلومات الجلسة التي يرسلها المستخدمون عند المصادقة على بوابة VDI للشركات. استُخدمت ملفات تعريف الارتباط المسروقة هذه في اختطاف الجلسات وانتحال شخصية المستخدمين الشرعيين. لتجاوز المصادقة الثنائية (MFA)، قامت Gunra بتعديل ملفات معالجة المصادقة على خادم بوابة مصادقة VDI للشركات لتمكين المصادقة الناجحة عند إدخال قيمة محددة لكلمة مرور لمرة واحدة (OTP) مخصصة من قبل Gunra. هذا يكشف عن مستوى عالٍ من التخصيص في عمليات الهجوم.

على الرغم من هذا التعقيد، حددت Breakglass Intelligence في مارس 2026 "ضعفاً تشفيرياً كارثياً" في إصدارات Linux لبرمجية Gunra، مما سمح باستعادة مفتاح التشفير والوصول إلى الملفات دون دفع فدية، وهي نقطة ضعف تقنية جوهرية لم يتم معالجتها حتى الآن.

السياق وتأثير السوق

إن ظهور Gunra كمتغير مشتق من Conti، وهي مجموعة سيبرانية سيئة السمعة، يعكس استمرار تطور نماذج RaaS وتوسيع نطاقها في السوق السوداء للتهديدات. منذ إطلاق برنامجها الرسمي لـ RaaS في يناير 2026، تعمل Gunra على توسيع نطاق عملياتها من خلال تبني أسماء مستعارة جديدة مثل Golden Community، وتوظيف مختبري اختراق وقراصنة أخلاقيين ليعملوا كوسطاء وصول أوليين، ويقدمون لهم حصة من أرباح الفدية مقابل الوصول إلى شبكات المؤسسات. هذا التحول نحو نموذج تجاري متكامل يمثل تصعيداً في تعقيد التهديد.

تظهر البيانات أن Gunra استهدفت 51 ضحية منذ أبريل 2025، تركز معظمهم في أستراليا وشرق آسيا وأوروبا، مع عدد قليل يبلغ 3 ضحايا فقط من كندا والولايات المتحدة. هذا التوزيع الجغرافي يختلف عن مجموعات أخرى غالباً ما تركز على أمريكا الشمالية.

التعاون مع جهات دولية

المثير للقلق هو وجود قواسم مشتركة بين هجمات Gunra وحملة سيبرانية واسعة النطاق نسقتها مجموعة تهديد برعاية دولة لم تُحدَد هويتها، واستمرت من 2025 حتى النصف الأول من 2026. هذه الحملة استغلت ثغرات في برمجيات أمان مالي غير معروفة في كوريا الجنوبية. وقد أشار AhnLab إلى أن هذه القواسم المشتركة توحي بأن المجموعتين "قد تكونان قد تشاركتا تقنيات أو أدوات أو بنية تحتية معينة أو تعاونتا إلى حد محدود". هذا ليس سابقة في سوق التهديدات؛ ففي أكتوبر 2024، ذكرت Palo Alto Networks Unit42 أنها رصدت تعاون المجموعة الفرعية Andariel التابعة لـ Lazarus مع مجموعة Play للبرمجيات الفدية.

كانت Andariel نفسها قد نشرت عائلات برمجيات فدية مخصصة مثل SHATTEREDGLASS و Maui و H0lyGh0st في الماضي. ومنذ سبتمبر 2025، ارتبطت مجموعة Lazarus ومجموعتها المرتبطة Moonstone Sleet (Storm-1789) بهجمات استهدفت كيانات في كوريا الجنوبية والشرق الأوسط باستخدام برمجيات Qilin و Medusa. هذه الأنماط تشير إلى اتجاه متزايد للتعاون بين الجهات الفاعلة المدعومة من الدول ومجموعات برمجيات الفدية، مما يزيد من تعقيد مشهد التهديدات ويجعل التصدي لها أكثر صعوبة للمؤسسات.

رؤية Glitch4Techs

Gunra ليست مجرد برمجية فدية أخرى؛ إنها تمثل نموذج عمل متطور ومرن يستفيد من استغلال الثغرات وتجنيد الأفراد لتوسيع نطاق انتشاره العالمي. قدرة المجموعة على استغلال ثغرات Fortinet، والتغلغل في بيئات VDI لتجاوز MFA، وتنفيذ عمليات ابتزاز مزدوجة ضد 51 ضحية منذ أبريل 2025، تؤكد مستوى التهديد الذي تشكله. ومع ذلك، وعلى الرغم من التعقيد التشغيلي والتعاون المحتمل مع جهات فاعلة مدعومة من الدول، فإن الاكتشاف الذي أعلنته Breakglass Intelligence في مارس 2026 حول "ضعف تشفيري كارثي" في إصدارات Gunra المخصصة لنظام Linux هو نقطة فشل حرجة. هذا الضعف يسمح باستعادة مفاتيح التشفير، وبالتالي استعادة الملفات دون دفع فدية، وهو ما يقوض مباشرة نموذج أعمال الابتزاز للمجموعة ضد جزء كبير من ضحاياها المحتملين.

إن هذه الثغرة الفنية الأساسية، التي لم يشار إلى علاجها، تكشف عن هشاشة جوهرية في تصميم Gunra وتحد من فعاليتها الإجمالية، بغض النظر عن براعتها في الهندسة الاجتماعية أو استغلال الثغرات الأمنية في المنتجات الشائعة.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك