تحذير مشترك بتوقيع دولي
عادة ما تحمل تحذيرات الحكومة الأمنية السيبرانية اسم وكالة أو وكالتين. يحمل تحذير Gunra أكثر من ذلك، وهو بحد ذاته إشارة إلى مدى جدية تعامل السلطات مع هذا التهديد. التحذير المشترك، الصادر في 10 أغسطس 2026 والذي نقلته Infosecurity Magazine بالتفصيل، شارك في تأليفه FBI وCISA ووكالات حكومية أمريكية أخرى ووكالة الشرطة الوطنية الكورية الجنوبية (KNPA) — توقيع مشترك دولي يعكس امتداد بصمة ضحايا Gunra عبر منظمات أمريكية وكورية جنوبية.
يسمّي الجوهر التقني للتحذير ثغرتين محددتين في Fortinet تستغلهما Gunra بنشاط للحصول على وصول أولي: CVE-2024-55591، وهي ثغرة تجاوز مصادقة حرجة تؤثر على FortiOS وFortiProxy تتيح لمهاجم الحصول على صلاحيات المدير الأعلى عبر طلبات مصممة إلى وحدة WebSocket في Node.js، وCVE-2025-24472، وهي ثغرة عالية الخطورة تتيح وصولاً بصلاحيات المدير الأعلى دون مصادقة عبر طلبات وكيل CSF مصممة. تسبق كلتا الثغرتين عام 2026، ما يعني أن الثغرة التي تستغلها Gunra ليست يوماً صفرياً حديثاً — بل بنية تحتية قديمة غير مُحدَّثة كان ينبغي للمؤسسات معالجتها بالفعل.
من سلالة منفردة إلى عملية تجارية خلال عام
يوضّح تاريخ Gunra نفسه نمطاً كرره باحثو الأمن مراراً في 2026: انتقال مجموعات برمجيات الفدية من عمليات إجرامية فردية إلى منصات تجارية منظمة بوتيرة أسرع من السنوات السابقة. رُصدت Gunra لأول مرة في أبريل 2025، وبُني كودها على الشيفرة المصدرية المسربة لبرمجية الفدية Conti من 2022 — ما يعني أن قدرتها الأساسية على التشفير جُمّعت من أدوات مخترقة تابعة لمجموعة سابقة بدلاً من تطويرها من الصفر. بحلول أوائل 2026، أطلقت Gunra برنامج انتساب رسمياً لبرمجيات الفدية كخدمة، تعمل تحت أسماء مستعارة منها “Golden Community” — متحولة من سلالة إجرامية منفردة إلى نموذج تجاري مفتوح خلال نحو ستة عشر شهراً.
تُظهر التكتيكات التشغيلية لـGunra مجموعة تحسّن التخفي بقدر السرعة. يشير التحذير إلى أن المجموعة تنفذ الاستطلاع والأنشطة الخبيثة تحديداً بين الساعة 10 مساءً و6 صباحاً بتوقيت الضحية المحلي — توقيت مصمم لتقليل فرص الكشف من قبل فرق الأمن خلال ساعات المراقبة النشطة. بمجرد دخولها إلى الشبكة، تستخدم Gunra تقنيات تجاوز المصادقة متعددة العوامل، وتنشئ نفقاً عبر SSH لوصول مستمر، وتحذف السجلات لإخفاء آثارها. لاستخراج البيانات، تستخدم المجموعة ملفاً تنفيذياً خبيثاً مصمماً خصيصاً لسحب البيانات من Microsoft OneDrive وSharePoint، وضغطها في أرشيفات — ونجحت في إخراج “عشرات التيرابايتات” من بيانات الضحايا في بعض الحالات الموثقة، وفقاً للنتائج التقنية للتحذير. تُفتح مفاوضات الفدية، بحسب التقارير، عند عشرات ملايين الدولارات، وتُمنح الضحايا عادة نافذة استجابة من خمسة إلى سبعة أيام قبل أن تصعّد المجموعة الضغط.
نموذج الابتزاز المزدوج الكامن وراء هذه المطالب أصبح الآن المعيار السائد في القطاع بدلاً من الاستثناء: تشفّر Gunra أنظمة الضحية بينما تهدد في الوقت نفسه بنشر البيانات المستخرجة إذا انتهت مهلة الفدية، ما يمنح المجموعة نقطتي ضغط مستقلتين على الضحية الواحدة. تؤكد تقارير تقنية إضافية أن أداة استخراج البيانات لدى Gunra، وهي ملف تنفيذي خبيث يُدعى “main.exe”، تنقل أرشيفاتها المضغوطة إلى خدمة مشاركة الملفات Mega بعد سحب البيانات من OneDrive وSharePoint، وتوضّح بشكل منفصل أن المجموعة تحذف نسخ الظل لوحدات التخزين في Windows عبر Windows Management Instrumentation وتستهدف تحديداً بيانات النسخ الاحتياطي والتعافي من الكوارث — ما يحرم الضحية من إمكانية الاستعادة ببساطة من نسخة احتياطية بدلاً من التفاوض. يستخدم تشفير Gunra نفسه خوارزمية ChaCha20 مقترنة بـRSA-4096، مضيفة امتدادي الملفات .ENCRT أو .CRYPT للملفات المقفلة، ويوسّع التقرير نفسه قائمة القطاعات المستهدفة المذكورة في التحذير لتشمل التأمين والنقل والمرافق العامة والأوساط الأكاديمية والإعلام والاتصالات والتجزئة والخدمات غير الربحية، إلى جانب الرعاية الصحية والخدمات المالية والحكومة والتصنيع.
Gunra تندرج ضمن موجة أوسع لبرمجيات الفدية في 2026
Gunra ليست ارتفاعاً معزولاً — بل تظهر ضمن تصاعد أوسع في نشاط برمجيات الفدية تابعه باحثو التهديدات في القطاع طوال 2026، مع اتجاه صعودي في كل من أحجام الهجمات الإلكترونية الأسبوعية وحوادث الفدية على أساس سنوي وفقاً لعدة شركات استخبارات تهديدات ترصد هذا المجال. النمط المهم بالنسبة للمدافعين ليس العدد الدقيق للحوادث على مستوى القطاع؛ بل أن Gunra تمثل عقدة واحدة مرئية ضمن نظام بيئي لبرمجيات الفدية تنطلق فيه مجموعات جديدة وتتحول إلى نماذج تجارية وتتوسع بوتيرة أسرع من المعتاد تاريخياً.
يستحق التأليف الدولي للتحذير قراءة متأنية بحد ذاته. تحذير من CISA وFBI يحمل أيضاً وكالة الشرطة الوطنية الكورية الجنوبية كمشاركة معلنة في التأليف يشير إلى أن قاعدة ضحايا Gunra تمتد بالفعل عبر عدة قارات بجدية كافية لتبرير استجابة منسقة عابرة للحدود من إنفاذ القانون بدلاً من مجرد تنبيه أمريكي محلي — وهو نوع التوقيع متعدد الوكالات الذي يسبق تاريخياً إما عملية إسقاط نشطة أو، على الأقل، تبادلاً مستمراً للاستخبارات عبر الحدود بشأن بنية المجموعة التحتية وهويات المنتسبين إليها.
إعلان
ماذا يعني هذا لفرق الأمن التي تشغّل بنية تحتية من Fortinet
1. حدّثوا CVE-2024-55591 وCVE-2025-24472 فوراً إن لم يكن ذلك قد تم بالفعل
تسبق كلتا الثغرتين عام 2026 ولديهما تحديثات متاحة؛ ينبغي لأي مؤسسة لا تزال تشغّل نسخاً غير محدَّثة من FortiOS أو FortiProxy عرضة لهاتين الثغرتين معاملة المعالجة كإجراء ذي أولوية طارئة، لا كبند دوري في دورة التحديث، نظراً للاستغلال النشط المؤكد من قبل مجموعة فدية تحظى باهتمام دولي من إنفاذ القانون.
2. وسّعوا تحديداً تغطية المراقبة لتشمل النوافذ خارج ساعات العمل
يعني نمط Gunra الموثّق للعمل بين الساعة 10 مساءً و6 صباحاً بتوقيت الضحية المحلي أن فرق الأمن التي تعتمد بشكل أساسي على مراقبة أثناء ساعات العمل معرّضة بنيوياً لنافذة التشغيل المفضلة لهذه المجموعة. وسّعوا حساسية التنبيه الآلي، وحيثما أمكن، تغطية المراقبة البشرية لتشمل ساعات الليل، خصوصاً للمؤسسات في الرعاية الصحية والخدمات المالية والحكومة والتصنيع الحرج — القطاعات الأربعة التي يسميها التحذير تحديداً كأهداف.
3. دقّقوا مسارات استخراج البيانات عبر OneDrive وSharePoint، لا دفاعات نقاط النهاية فقط
بما أن طريقة الاستخراج المؤكدة لدى Gunra تستهدف تحديداً Microsoft OneDrive وSharePoint عبر ملف تنفيذي مصمم خصيصاً، ينبغي لفرق الأمن مراجعة تغطية منع فقدان البيانات وتنبيهات التنزيل الشاذ على هاتين المنصتين تحديداً بدلاً من افتراض أن الكشف العام لنقاط النهاية سيلتقط هذه التقنية. ينبغي أن تُطلق عمليات تنزيل أرشيفات مضغوطة كبيرة من OneDrive/SharePoint خارج الأنماط التجارية المعتادة تحقيقاً فورياً.
النمط الأكبر: تسارع التحول التجاري، ونفس الثغرات القديمة
ما يجعل Gunra جديرة بالمتابعة أبعد من تحذيرها ذاته ليس تقنية جديدة — بل سرعة نضج نموذج أعمالها وحقيقة أنها، مثل عدة عمليات فدية ناشئة في 2026، تجد أسهل نقطة دخول لها عبر ثغرات عمرها عام أو أكثر بدلاً من أيام صفرية حديثة. عملية إجرامية تنتقل من أول رصد إلى برنامج انتساب منظم وموسوم خلال نحو ستة عشر شهراً، بينما تستغل تحديثات متاحة علناً منذ أشهر، تمثل دراسة حالة حول مدى إمكانية منع الموجة الحالية من هجمات الفدية عبر انضباط بسيط في التحديثات بدلاً من دفاع استثنائي. بالنسبة للمؤسسات التي تشغّل بنية تحتية من Fortinet في القطاعات التي تستهدفها Gunra، فإن التحذير المشترك بين CISA وFBI وKNPA ليس تحذيراً بعيداً — بل قائمة تحديثات محددة وقابلة للتنفيذ، مرتبطة بجهة تهديد موثقة ونشطة حالياً.
الأسئلة الشائعة
ما الثغرات التي تستغلها فدية Gunra؟
تستغل Gunra بنشاط ثغرتين في Fortinet: CVE-2024-55591، وهي ثغرة تجاوز مصادقة حرجة في FortiOS/FortiProxy، وCVE-2025-24472، وهي ثغرة عالية الخطورة تتيح وصولاً بصلاحيات المدير الأعلى دون مصادقة. تأكد استغلال كلتيهما بنشاط في التحذير المشترك بين CISA وFBI وKNPA الصادر في 10 أغسطس 2026.
ما القطاعات التي تستهدفها Gunra؟
يسمّي التحذير المشترك الرعاية الصحية والخدمات المالية والمنظمات الحكومية والتصنيع الحرج كقطاعات مستهدفة من Gunra. تعمل المجموعة وفق نموذج ابتزاز مزدوج، تشفّر البيانات وتهدد بنشر الملفات المسروقة ما لم تُدفع فدية، وتُفتح المفاوضات بحسب التقارير عند عشرات ملايين الدولارات.
هل تندرج Gunra ضمن اتجاه أوسع لبرمجيات الفدية في 2026؟
نعم. تُعد Gunra واحدة من عدة عمليات فدية لاحظ باحثو التهديدات في القطاع انتقالها من الرصد الأولي إلى عمليات تجارية منظمة يقودها المنتسبون خلال نحو عام واحد — جدول زمني للتحول التجاري أسرع مما شهدته أجيال سابقة من برمجيات الفدية، وفقاً لتأطير التحذير المشترك بين CISA وFBI وKNPA لتطور المجموعة.
المصادر والقراءات الإضافية
- #StopRansomware: Gunra Ransomware — CISA (Advisory AA26-222A)
- Gunra Ransomware Exploits Fortinet Flaws to Target Critical Infrastructure — Infosecurity Magazine
- Gunra Ransomware Expands RaaS Operations, FBI Warns — The Cyber Express
- Feds Warn Gunra Ransomware Gang Is Targeting US Critical Infrastructure — Hoodline














