АҚШ пен Оңтүстік Корея ескертеді: Gunra төлемдік бағдарламасы Fortinet осалдықтарын пайдаланады
Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

АҚШ пен Оңтүстік Корея Gunra төлемдік бағдарламасы Fortinet жүйесіндегі екі ескірген аутентификацияны айналып өту осалдығын мемлекеттік органдар мен маңызды инфрақұрылым желілеріне ену үшін пайдаланып жатқанын ескертеді. 10 тамызда ФБР, CISA және Оңтүстік Кореяның Ұлттық полиция агенттігі жариялаған бірлескен хабарламада Microsoft 365 деректерін ұрлау үшін қолданылатын бекіту және көлденең жылжу әдістері сипатталған.
Негізгі фактілер
- Хабарламада CVE-2024-55591 және CVE-2025-24472 Gunra пайдаланатын FortiOS пен FortiProxy-дегі екі аутентификацияны айналып өту осалдығы ретінде көрсетілген.
- Gunra тобы 2022 жылы жария болған Conti төлемдік бағдарламасының бастапқы коды негізінде пайда болды және алғаш рет 2025 жылдың сәуірінде байқалды.
- 2026 жылдың басында Gunra даркнет-форумдарда «төлемдік бағдарлама қызмет ретінде» құрылымдалған серіктестік бағдарламасын іске қосты және «Golden Community» лақап атын қабылдады.
- Тіркелген бір жағдайда шабуылдаушылар SSL-VPN құрылғысының әкімші тіркелгісіне қол жеткізу үшін стандартты тіркелгі деректерін пайдаланды, себебі бұғаттауды бақылау болмаған.
- Шабуылдаушылар VDI корпоративтік порталында аутентификацияны өңдеу файлдарын көп факторлы аутентификацияны үнемі айналып өту үшін өзгерткен.
АҚШ пен Оңтүстік Кореяның бірлескен хабарламасы
ФБР, CISA және басқа да американдық ведомстволар 10 тамызда Оңтүстік Кореяның Ұлттық полиция агенттігімен бірлесіп хабарлама жариялады. Хабарламада Gunra төлемдік бағдарламасы мемлекеттік ұйымдар мен маңызды ұлттық инфрақұрылымды нысанаға алатыны айтылған. Gunra «төлемдік бағдарлама қызмет ретінде» моделінде жұмыс істейді, ал оның серіктестері интернетке қосылған желіаралық экрандар мен VPN құрылғыларындағы белгілі осалдықтар арқылы бастапқы қол жеткізуді алады. Топ Conti төлемдік бағдарламасының жария болған бастапқы коды негізінде құрылған және 2026 жылдың басында даркнет-форумдарда «Golden Community» лақап атымен құрылымдалған серіктестік бағдарламасын жарнамалаған.
Fortinet аутентификацияны айналып өту осалдықтары
Gunra CVE-2024-55591 — FortiOS пен FortiProxy-дің қашықтағы шабуылдаушыға Node.js websocket модуліне арнайы жасалған сұраулар арқылы суперәкімші құқығын алуға мүмкіндік беретін сыни осалдығын мақсатты түрде пайдаланады. Топ сондай-ақ CVE-2025-24472 — жоғары деңгейдегі қауіпті осалдықты пайдаланады, ол жоғары және төменгі құрылғылардың сериялық нөмірлерін білетін, аутентификацияланбаған қашықтағы шабуылдаушыға Security Fabric қосылған кезде арнайы CSF proxy сұраулары арқылы суперәкімші құқығын алуға мүмкіндік береді. Екі осалдыққа да түзетулер шығарылған, бірақ ФБР осы ескірген кемшіліктердің пайдаланылуы жалғасып жатқанын тіркеуде. Suzu Labs аға директоры Джейкоб Крелл екі осалдықты бірнеше төлемдік бағдарлама тобы пайдаланып жатқанын, ал құрбандар түзетулерді қолданғаннан кейін де осал күйде қалатынын атап өтті.
Бұзудан кейінгі әрекеттер
Бастапқы қол жеткізуден кейін Gunra серіктестері бекіту мен көлденең жылжудың озық әдістерін қолданады, аутентификация хаттамаларын айналып өтіп, Microsoft 365 деректерінің үлкен көлемін ұрлайды. Тіркелген жағдайлардың бірінде шабуылдаушылар тіркелгіні бұғаттаудың болмауынан стандартты тіркелгі деректерін пайдаланып, SSL-VPN құрылғысының әкімші тіркелгісіне қол жеткізді. Содан кейін олар бұзылған жүйелерді шабуылдаушылардың бақылауындағы сыртқы сервермен қосу үшін OpenSSH туннельдеу құралын жүктеді. Басқа жағдайда шабуылдаушылар көп факторлы аутентификацияны үнемі айналып өту үшін VDI порталының корпоративтік серверіндегі аутентификацияны өңдеу файлдарын өзгертті.
1 дереккөз
АҚШ пен Оңтүстік Корея ескертеді: Gunra төлемдік бағдарламасы Fortinet осалдықтарын пайдаланады



