Sechs Behörden warnen vor Gunra über Fortinet-Lücken
AA26-222A vom 10. August 2026 bündelt die Erkenntnisse von sechs Behörden zur Ransomware-Gruppe Gunra. FBI, CISA, DC3, NSA, USSS und die National Police Agency der Republik Korea beschreiben denselben Einstieg: zwei Fortinet-Schwachstellen, die seit über einem Jahr im KEV-Katalog stehen und längst gepatcht sind. Wer die Updates nicht einspielt, hält den Angriffsweg offen. Die operative Arbeit beginnt bei den belegten Techniken und den dazu passenden Gegenmaßnahmen.
Das Wichtigste in Kürze
- Advisory AA26-222A: Sechs Behörden veröffentlichen am 10. August 2026 ein gemeinsames StopRansomware-Advisory zu Gunra.
- Zwei Fortinet-Lücken: CVE-2024-55591 (CVSS 9.8) und CVE-2025-24472 (CVSS 8.1) stehen seit 2025 im KEV-Katalog und bleiben der dokumentierte Einstieg.
- Linux-Variante .GNRA: Der Zufallsgenerator startet mit der aktuellen Uhrzeit und macht Schlüssel rechnerisch rekonstruierbar. Ein öffentlich verfügbares Werkzeug dafür ist nicht bekannt.
Verwandt: Everest bei Stadler: Ransomware trifft die Zulieferer-Exchange · KEV nach BOD 26-04 – EPSS sortiert den Rest
1. Fortinet-Einstieg: die Lücken, die längst geschlossen sein müssten
Was ist Gunra? Gunra ist eine Ransomware-Gruppe, die in erheblichem Umfang auf dem 2022 geleakten Conti-Quellcode aufbaut. Ab Januar 2026 hat sie ein formelles Ransomware-as-a-Service-Programm in Dark-Web-Foren ausgebaut und tritt unter Alias-Namen auf, insbesondere Golden Community. Das Joint Advisory AA26-222A nimmt keine Attribution zu einem Staat vor.
Der dokumentierte Einstieg läuft über zwei Authentication-Bypass-Schwachstellen in FortiOS und FortiProxy. Beide tragen die CWE-288-Klassifikation. Beide betreffen FortiOS 7.0.0 bis 7.0.16 sowie FortiProxy 7.0.0 bis 7.0.19 und 7.2.0 bis 7.2.12. Der Unterschied liegt im Schweregrad und im Aufnahmedatum im KEV-Katalog.
CVE-2024-55591 erreicht einen CVSS-3.1-Basis-Score von 9.8 und gilt als kritisch. Ein entfernter Angreifer erlangt über manipulierte Websocket-Anfragen Super-Admin-Rechte. CISA nahm die Lücke am 14. Januar 2025 in den KEV-Katalog auf. Der Stichtag war der 21. Januar 2025. CVE-2025-24472 liegt bei einem CVSS-3.1-Basis-Score von 8.1 und gilt als hoch. CISA nahm diese Lücke am 18. März 2025 in den KEV-Katalog auf. Der Stichtag war der 8. April 2025.
| CVE | Betroffene Versionen | CVSS | KEV-Aufnahme |
|---|---|---|---|
| CVE-2024-55591 | FortiOS 7.0.0 bis 7.0.16; FortiProxy 7.0.0 bis 7.0.19 und 7.2.0 bis 7.2.12 | 9.8 (kritisch) | 14.01.2025, Stichtag 21.01.2025 |
| CVE-2025-24472 | FortiOS 7.0.0 bis 7.0.16; FortiProxy 7.0.0 bis 7.0.19 und 7.2.0 bis 7.2.12 | 8.1 (hoch) | 18.03.2025, Stichtag 08.04.2025 |
Die Gegenmaßnahme steht im Advisory klar: Bekannte ausgenutzte Schwachstellen in internetexponierten Systemen mit Priorität patchen. Das gilt ausdrücklich für VPN-Gateways und für über RDP erreichbare Infrastruktur. Die Nachricht für die Woche lautet damit schlicht: Prüfen Sie, ob diese Builds im Bestand noch laufen. Schließen Sie den Zugang, bevor Lateral Movement beginnt.
2. Lateral Movement über Impacket und SMB
Nach dem Einstieg bewegt sich Gunra im Netz mit Impacket-Bibliotheken. Konkret nutzt die Gruppe psexec.py und smbclient.py über SMB. Die Technik liegt unter ATT&CK T1021.002. Das Muster ist operativ greifbar: SMB-Sessions aus ungewöhnlichen Quellen, Remote-Service-Starts und Admin-ähnliche Rechte auf Nachbarhosts.
Die passende Gegenmaßnahme ist Netzwerksegmentierung, die Lateral Movement eingrenzt. Trennen Sie Verwaltungsnetze, Domain Controller und internetexponierte Systeme so, dass ein kompromittiertes VPN-Gateway nicht freizügig auf Serverfarmen zugreifen kann. Kombinieren Sie das mit eng geführten SMB-Freigaben und kontrollierten administrativen Konten. Mehr-Faktor-Authentifizierung für VPN und für Konten mit Zugriff auf kritische Systeme erschwert den nächsten Schritt zusätzlich.
Für das SOC heißt das konkret: Alarme auf Impacket-typische Remote-Ausführung und auf SMB-Aktivität jenseits bekannter Verwaltungsstationen priorisieren. Die Technik ist bekannt. Entscheidend bleibt, ob Segmentierung und MFA den Pfad bereits begrenzen, bevor Credential Dumping greift.
Definition · Double Extortion
Angreifer verschlüsseln die Daten und kopieren sie zusätzlich heraus. Die Erpressung läuft damit doppelt: über den Ausfall der Systeme und über die angedrohte Veröffentlichung. Ein sauberes Backup allein löst den zweiten Teil nicht.
3. Credential Dumping aus der NTDS-Datenbank
Auf Domain Controllern greift Gunra zur NTDS-Datenbank. Das Advisory belegt secretsdump.py aus Impacket. Die Technik liegt unter ATT&CK T1003.003. Mit den extrahierten Hashes und Secrets öffnet sich die Domäne für weitere Systeme, Backup-Pfade und privilegierte Konten.
Gegenmaßnahmen greifen hier auf mehreren Ebenen. Segmentierung hält den Domain Controller vom Einstiegspunkt fern. MFA schützt Webmail, VPN und Konten mit Zugriff auf kritische Systeme. Offline-Backups, unveränderlich gespeichert und physisch getrennt, bleiben die Rückfallebene, wenn Verschlüsselung später greift. Das Advisory nennt diese Maßnahmen ausdrücklich und ordnet sie dem gesamten Kill Chain zu.
Operativ prüfen Sie, ob Domain Controller nur aus definierten Admin-Segmenten erreichbar sind und ob Monitoring auf secretsdump-ähnliche Zugriffe auf NTDS.dit und Volume-Shadow-Kopien anschlägt. Wer den Domain Controller erst nach der Kompromittierung absichert, kommt zu spät. Die Woche eignet sich dafür, diese Kontrollen gegen den dokumentierten Ablauf zu legen.
4. Verschlüsselung, Lösegeldnotiz und die Linux-Variante
Die Ransomware verschlüsselt mit ChaCha20 und RSA-4096. Verschlüsselte Dateien tragen die Endung .ENCRT. In einer Probe aus Juli 2025 war es .CRYPT. In jedem verschlüsselten Verzeichnis liegt die Lösegeldnotiz R3ADM3.txt. Die Verhandlung läuft über ein Tor-Portal. Die Kommunikation nutzt qTox.
Das Advisory nennt keine feste Untergrenze für Lösegeldforderungen. Es beschreibt Verhandlungsstarts bei willkürlich hohen Summen in zweistelliger Millionenhöhe. Dokumentierte Einzelfälle lagen deutlich darunter. Das Advisory nennt keine Opferzahl. Es nennt keine konkreten deutschen oder europäischen Opfer. Es trifft keine Aussage über gezahlte Lösegelder. Für die Planung zählt der Einstiegsbetrag und die technische Spur, nicht eine unbelegte Fallstatistik.
Die Linux-Variante mit der Endung .GNRA enthält einen kryptographischen Fehler: Der Zufallsgenerator wird mit der aktuellen Uhrzeit gestartet. Dadurch lassen sich die Schlüssel rechnerisch rekonstruieren. Ein öffentlich verfügbares Werkzeug dafür ist nicht bekannt. CISOs sollten diesen Befund als forensische Option behandeln und ihn nicht als betriebsbereite Entschlüsselung ohne Lösegeld lesen. Ohne bekanntes Werkzeug bleibt die Wiederherstellung über getrennte Backups der belastbare Plan.
Gegenmaßnahmen in diesem Abschnitt bleiben Offline-Backups, unveränderlich und physisch getrennt. Dazu Segmentierung, die die Ausbreitung der Payload begrenzt. Wer nur Online-Replikationen vorhält, teilt dem Angreifer denselben Angriffsraum. Die Notiz R3ADM3.txt und die Endungen .ENCRT, .CRYPT und .GNRA eignen sich als schnelle Erkennungsmarker in Endpoint- und Dateisystem-Monitoring.
Diese Woche im SOC prüfen
- ✓FortiOS- und FortiProxy-Stände gegen CVE-2024-55591 und CVE-2025-24472 abgleichen
- ✓Offline-Backups auf Unveränderlichkeit und physische Trennung testen
- ✓Alarme auf Impacket-typische Remote-Ausführung und ungewöhnliche SMB-Sessions schärfen
- ✓Mehr-Faktor-Authentifizierung für VPN, Webmail und privilegierte Konten nachziehen
- ✓IOCs aus AA26-222A in SIEM und EDR einspielen
5. Betroffenheit, RaaS-Struktur und IOCs aus dem Advisory
Opfer wurden in Amerika, Europa, dem Nahen Osten, Afrika und im asiatisch-pazifischen Raum beobachtet. Das Advisory nennt zehn Sektoren: Gesundheitswesen, Finanzdienstleistungen und Versicherungen, kritische Fertigung und Bau, Transport und Logistik, Regierungsstellen, Versorger, Hochschulen, Medien und Kommunikation, Einzelhandel sowie freiberufliche und gemeinnützige Dienstleistungen. Eine staatliche Attribution nimmt das Advisory nicht vor. Eine BSI-Warnung zu Gunra ist nicht Gegenstand der veröffentlichten Angaben.
Die Gruppe baut in erheblichem Umfang auf dem 2022 geleakten Conti-Quellcode auf. Ab Januar 2026 hat sie zu einem formellen Ransomware-as-a-Service-Programm in Dark-Web-Foren ausgebaut. Sie tritt unter Alias-Namen auf, insbesondere Golden Community. Für Verteidiger bedeutet das ein wiederkehrendes Technikportfolio und Partner, die dieselben Bausteine einsetzen können.
Das Advisory veröffentlicht IOCs als Tabellen: IP-Adressen, Domains einschließlich Onion-Adressen, E-Mail-Adressen, qTox-IDs, SHA256-Hashes und bösartig angelegte Fortinet-Benutzerkonten. Diese Indikatoren gehören in die Woche als Import in SIEM, EDR, Mail-Filter und Firewall-Regeln. Besonders die bösartig angelegten Fortinet-Benutzerkonten knüpfen direkt an den Einstieg über die beiden Authentication-Bypass-Lücken. Wer nur auf Hashes prüft und die Konten auf den Gateways übersieht, lässt den Fußabdruck der Initial Access liegen.
6. Gegenmaßnahmen und der deutsche Rahmen in dieser Woche
Das Advisory bündelt die Gegenmaßnahmen in klaren Handlungsfeldern. Patchen Sie bekannte ausgenutzte Schwachstellen in internetexponierten Systemen mit Priorität, ausdrücklich VPN-Gateways und über RDP erreichbare Infrastruktur. Betreiben Sie Offline-Backups, unveränderlich gespeichert und physisch getrennt. Segmentieren Sie das Netz, um Lateral Movement einzugrenzen. Setzen Sie Mehr-Faktor-Authentifizierung für alle Dienste durch, besonders Webmail, VPN und Konten mit Zugriff auf kritische Systeme. Laden Sie die IOC-Tabellen in die vorhandenen Detektionsstrecken.
Für regulierte Unternehmen in Deutschland ist der zeitliche Rahmen eng. Die Registrierungsfrist für NIS-2-regulierte Unternehmen im BSI-Portal ist im August 2026 bereits abgelaufen. Grundlage ist Paragraf 33 Absatz 1 BSIG. NIS2 sieht ein dreistufiges Meldeverfahren vor: Erstmeldung binnen 24 Stunden, detaillierter Bericht binnen 72 Stunden, Abschlussbericht binnen eines Monats. Ein Vorfall mit Ransomware vom Typ Gunra löst diese Fristen aus, sobald die Meldepflicht greift.
Praktisch ordnen Sie die Woche so: erst die Fortinet-Versionen und die KEV-Lücken, dann SMB- und Domain-Controller-Pfade, dann Backup-Integrität und MFA-Abdeckung, parallel der IOC-Import. Die Techniken T1021.002 und T1003.003 sind zentrale Prüfpunkte für die SMB- und Domain-Controller-Pfade. Das Advisory listet in den Tabellen 6 bis 18 weitere Techniken zur Validierung. Die Payload-Merkmale .ENCRT, .CRYPT, .GNRA und R3ADM3.txt sind die Erkennungsanker. Das Advisory AA26-222A liefert dafür den gemeinsamen Maßstab der sechs Behörden, ohne Opferzahlen und ohne staatliche Zuschreibung.
Häufige Fragen
Was ist der dokumentierte Einstieg von Gunra?
Das Advisory beschreibt zwei Fortinet-Authentication-Bypass-Lücken: CVE-2024-55591 mit CVSS 9.8 und CVE-2025-24472 mit CVSS 8.1. Beide betreffen FortiOS 7.0.0 bis 7.0.16 sowie FortiProxy 7.0.0 bis 7.0.19 und 7.2.0 bis 7.2.12 und stehen seit 2025 im KEV-Katalog.
Welche ATT&CK-Techniken belegt AA26-222A konkret?
Lateral Movement läuft über Impacket mit psexec.py und smbclient.py über SMB unter T1021.002. Credential Dumping greift mit secretsdump.py auf die NTDS-Datenbank von Domain Controllern unter T1003.003.
Lässt sich die Linux-Variante .GNRA ohne Lösegeld entschlüsseln?
Die Linux-Variante startet den Zufallsgenerator mit der aktuellen Uhrzeit, wodurch sich Schlüssel rechnerisch rekonstruieren lassen. Ein öffentlich verfügbares Werkzeug dafür ist nicht bekannt. Offline-Backups bleiben deshalb die belastbare Wiederherstellungsoption.
Nennt das Advisory Opferzahlen oder eine staatliche Attribution?
Das Advisory nennt keine Opferzahl und keine konkreten deutschen oder europäischen Opfer. Es nimmt keine Attribution zu einem Staat vor und trifft keine Aussage über gezahlte Lösegelder. Beobachtet wurden Opfer in Amerika, Europa, dem Nahen Osten, Afrika und im asiatisch-pazifischen Raum über zehn genannte Sektoren.
Welche Fristen gelten für NIS-2-regulierte Unternehmen in Deutschland?
Die Registrierungsfrist im BSI-Portal ist im August 2026 bereits abgelaufen, Grundlage ist Paragraf 33 Absatz 1 BSIG. NIS2 verlangt eine Erstmeldung binnen 24 Stunden, einen detaillierten Bericht binnen 72 Stunden und einen Abschlussbericht binnen eines Monats.
Lesetipps der Redaktion
LesetippEverest bei Stadler: Ransomware trifft die Zulieferer-ExchangeLesetippKEV nach BOD 26-04 – EPSS sortiert den RestLesetippLoadMaster in der KEV-Liste: Patch liegt seit Juni bereit
Mehr aus dem MBF Media Netzwerk
cloudmagazinNHI-Sprawl: Lifecycle schlägt Login-MFADigital ChiefsScheinsicherheit: Wenn die Cyberpolice im Ernstfall nicht greiftMyBusinessFutureIhre Cyberversicherung zahlt nicht – warum das kein Einzelfall ist
Mehr aus dem MBF Media Netzwerk
cloudmagazinNHI-Sprawl: Lifecycle schlägt Login-MFADigital ChiefsScheinsicherheit: Wenn die Cyberpolice im Ernstfall nicht greiftMyBusinessFutureIhre Cyberversicherung zahlt nicht – warum das kein Einzelfall ist
Bildquelle: KI-generiert (August 2026)





