Gunra xuất hiện từ tháng 4/2025 và được cho là phát triển dựa trên mã nguồn Conti bị rò rỉ. Đến đầu năm 2026, nhóm này chuyển sang mô hình ransomware-as-a-service (RaaS), cung cấp cho các đối tác công cụ tạo ransomware, bảng điều khiển quản lý và các phiên bản mã độc nhắm tới nhiều nền tảng. Gunra sử dụng mô hình tống tiền kép: đánh cắp dữ liệu trước khi mã hóa hệ thống, sau đó đe dọa công khai hoặc bán dữ liệu nếu nạn nhân không trả tiền chuộc.
Gunra không chỉ tìm cách vượt qua MFA ở bước đăng nhập. Trong một vụ việc, các đối tượng đã chỉnh sửa các tệp xử lý xác thực trên một cổng VDI của doanh nghiệp, khiến hệ thống chấp nhận một mã OTP do kẻ tấn công kiểm soát. Cách thức này về bản chất biến cơ chế MFA thành một bước xác thực mà kẻ tấn công có thể chủ động đáp ứng.
Gunra còn được ghi nhận thao túng chức năng kiểm soát lưu lượng trên thiết bị SSL-VPN để thu thập thông tin xác thực và cookie phiên. Những cookie này sau đó có thể được sử dụng để chiếm quyền các phiên đăng nhập hợp lệ. Đây là một điểm đáng lưu ý bởi MFA có thể không còn bảo vệ hiệu quả nếu kẻ tấn công đã chiếm được một phiên xác thực hợp lệ.
Nhóm này cũng triển khai OpenSSH để tạo đường hầm và duy trì quyền truy cập, đồng thời đánh cắp khóa mã hóa từ hệ thống kiểm soát truy cập nhằm giải mã các mật khẩu được lưu cho tài khoản máy chủ doanh nghiệp. Điều đó cho thấy mục tiêu của Gunra không dừng ở việc xâm nhập một thiết bị VPN mà hướng tới mở rộng quyền kiểm soát trong toàn bộ môi trường mạng.
Sau khi thu thập đủ dữ liệu, các đối tác của Gunra tiến hành đánh cắp thông tin nhạy cảm trước khi triển khai ransomware. Nạn nhân sau đó bị yêu cầu thanh toán trong khoảng thời gian ngắn, thường từ 5-7 ngày, trước khi dữ liệu bị đe dọa công khai hoặc bán trên các kênh của nhóm.
Điểm đáng chú ý trong chiến dịch này là Gunra không phụ thuộc vào một phương thức vượt MFA duy nhất. Nhóm kết hợp khai thác lỗ hổng trên thiết bị VPN, sử dụng tài khoản bị lộ, chiếm cookie phiên và can thiệp vào cơ chế xác thực để duy trì quyền truy cập. Vì vậy, chỉ bật MFA không đồng nghĩa với việc hệ thống đã được bảo vệ đầy đủ nếu thiết bị VPN hoặc cơ chế quản lý phiên vẫn tồn tại điểm yếu.
Do Gunra đã được ghi nhận khả năng thao túng cơ chế xác thực, doanh nghiệp cũng nên kiểm tra các thay đổi bất thường đối với tệp cấu hình, tài khoản VPN, hệ thống VDI và cơ chế xử lý OTP. Các phiên đăng nhập bất thường, cookie bị sử dụng từ vị trí hoặc thiết bị khác thường cũng cần được đưa vào diện giám sát.
Ngoài lớp truy cập từ xa, cần hạn chế khả năng di chuyển ngang bằng phân đoạn mạng, áp dụng nguyên tắc đặc quyền tối thiểu và bảo vệ tài khoản quản trị. Hệ thống sao lưu cũng cần được tách biệt, có bản sao ngoại tuyến hoặc bất biến và thường xuyên kiểm tra khả năng khôi phục.
Gunra cho thấy ransomware hiện nay có thể bắt đầu từ một thiết bị VPN hoặc tài khoản truy cập từ xa bị kiểm soát, sau đó từng bước mở rộng quyền trong mạng trước khi mã hóa dữ liệu. Vì vậy, bảo vệ điểm truy cập từ xa và phát hiện sớm hoạt động bất thường sau đăng nhập là hai lớp phòng thủ quan trọng để hạn chế một sự cố VPN trở thành sự cố ransomware trên toàn hệ thống.
