LONDON (IT BOLTWISE) – FBI und südkoreanische Sicherheitsbehörden warnen vor einer akuten Bedrohung durch die Gunra-Ransomware-Gruppe. Nach Angaben der Behörden zielt die Angriffsstrategie auf Fortinet-Schwachstellen ab, um die Multi-Faktor-Authentifizierung (MFA) zu umgehen und Unternehmensdaten zu exfiltrieren. Die Täter fordern Lösegeld in Höhe von mehr als 10 Millionen US-Dollar und setzen Zahlungstermine von fünf bis sieben Tagen. Besonders kritisch: Eine Linux-Variante der Schadsoftware soll verschlüsselte Dateien auch ohne Zahlung wiederherstellen können.

Die Warnung von FBI und südkoreanischen Sicherheitsbehörden ist in dieser Form vor allem deshalb brisant, weil sie nicht bei der reinen Ransomware-Androhung stehen bleibt. Laut den offiziellen Angaben nutzt die Gunra-Ransomware-Gruppe gezielt Schwachstellen in Fortinet-Systemen aus, um Schutzmechanismen wie die Multi-Faktor-Authentifizierung (MFA) zu umgehen und so an sensible Unternehmensdaten zu gelangen. Damit verschiebt sich der Schwerpunkt der Abwehr von „nur“ Incident Response hin zu einer konsequenten Schwachstellenhygiene in der Netzwerk- und Fernzugriffslandschaft.
Technisch wird die Vorgehensweise durch die beschriebene Doppelstrategie greifbar. Die Gruppierung, die unter dem Alias „Golden Community“ bekannt ist, soll sich seit April 2025 aktiv beobachten lassen und dabei seit Jahresbeginn nach dem Modell „Ransomware-as-a-Service“ arbeiten. Für den Datendiebstahl wird den Angaben zufolge der Cloud-Dienst Mega genutzt, während die eigentliche Verschlüsselung der Systeme auf kryptografischen Verfahren wie ChaCha20 und RSA-4096 basiert. In der Praxis bedeutet das: Selbst wenn ein Unternehmen „nur“ versucht, Verschlüsselungsereignisse zu blockieren, bleibt ohne die Absicherung des Zugriffswegs die Exfiltration ein eigenständiges Risiko.
Vor allem Administratoren sollten die konkrete Angriffsoberfläche ernst nehmen, weil sie direkt mit bekannten CVEs verknüpft ist. Im Zentrum der aktuellen Angriffe stehen den Behördenangaben zufolge die Fortinet-Schwachstellen CVE-2024-55591 und CVE-2025-24472. Solche Lücken können Angreifern helfen, Sicherheitsmechanismen zu umgehen und sich Zugriff auf interne Netzwerke zu verschaffen. Parallel dazu hat die US-Cybersicherheitsbehörde CISA das Patchen einer weiteren kritischen Schwachstelle im Fortinet-EMS-System (CVE-2026-35616) mit einer engen Frist angeordnet; beschrieben wird ein „Pre-Authentication-API-Bypass“, der den Angaben zufolge bereits für Angriffe ausgenutzt wird.
Dass es sich nicht nur um theoretische Schwachstellen handelt, unterstreichen zudem Beobachtungsdaten aus dem Betrieb: Wie aus Daten eines Projekts hervorgeht, gibt es rund 2.000 exponierte FortiClient-EMS-Instanzen, wobei mehr als 1.400 betroffene IP-Adressen in den USA und Europa lokalisiert wurden. Bereits im Februar soll eine frühere Schwachstelle (CVE-2026-21643) Ziel aktiver Ausnutzungen gewesen sein. Für Sicherheitsverantwortliche ist das ein klares Signal, dass die Angreifer nicht warten, bis ein Patch verfügbar ist, sondern vorhandene Angriffsflächen laufend nachschärfen – und dass die Zeit bis zur Bereinigung heute ein operatives KPI-Thema wird.
Ein weiterer Punkt erhöht den Handlungsdruck: Die Behördenberichte verknüpfen die Kampagne mit einer Erpressungslogik, bei der Lösegeldzahlungen von mehr als 10 Millionen US-Dollar gefordert werden und den betroffenen Unternehmen nur fünf bis sieben Tage bleiben sollen. Das ist auch deshalb relevant, weil die Forderungen typischerweise mit schnellem Druck auf Entscheidungswege und Triage-Workflows einhergehen. Zusätzlich nennen die Angaben Organisationen aus den Bereichen Gesundheitswesen, Finanzdienstleistungen und Regierungsbehörden als besonders im Fokus, also Umfelder, in denen Stillstand, Datenabfluss und Wiederherstellungsketten besonders teuer und schwer zu steuern sind.
In der technischen Tiefe fällt außerdem auf, dass der Quelle zufolge eine Entdeckung im Quellcode der Schadsoftware eine ungewöhnliche Option eröffnet: Die Linux-Variante der Gunra-Ransomware weist demnach eine Schwachstelle auf, die es ermöglichen soll, verschlüsselte Dateien auch ohne Zahlung des geforderten Lösegelds wiederherzustellen. Für die Bewertung von Risiken bedeutet das nicht, dass Zahlung plötzlich „sinnvoll“ wäre – aber es kann die spätere Wiederherstellung beeinflussen und die Entscheidungslage bei Restaurationsplänen, Backups und Forensik-Strategien verändern. Ergänzend wird berichtet, dass im Umfeld der aktuellen Angriffswelle eine massive Datenexposition bei dem KI-basierten Werkzeug tl; dv bestätigt worden sei, was in der Konsequenz zeigt, wie eng Ransomware-Betrugsketten häufig mit Datenzugriff und Fehlkonfigurationen verbunden sind.
Unternehmen sollten daher nicht nur patchen, sondern die Wirkung der Patches unmittelbar verifizieren. Naheliegend sind Maßnahmen wie die zügige Aktualisierung der Fortinet-Instanzen auf die neuesten Versionen sowie das proaktive Prüfen der Zugriffsprotokolle auf Indikatoren für eine MFA-Umgehung. Dazu passt die Einordnung der Angreiferstrategie: Wenn der Zugang zur internen Umgebung über eine Kombination aus Lücken und Authentifizierungs-Bypass gelingt, dann helfen reine Passwort-Richtlinien wenig – es braucht belastbare Telemetrie, etwa über Login-Events, Anomalien in Pre-Authentication-Phasen und auffällige Muster bei Exfiltrationsversuchen. Auch wenn die Ransomware-Intention im Vordergrund steht, ist die effektivste Verteidigung in dieser Phase oft eine technische „Spätfolgenbremse“: Angriffsfläche entfernen, Zugriffspfade verengen, und die Erkennung so beschleunigen, dass Incident Response nicht erst nach der Verschlüsselung startet.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Gunra-Ransomware: FBI warnt vor Fortinet-Lücken und MFA-Umgehung" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Gunra-Ransomware: FBI warnt vor Fortinet-Lücken und MFA-Umgehung" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Gunra-Ransomware: FBI warnt vor Fortinet-Lücken und MFA-Umgehung« bei Google Deutschland suchen, bei Bing oder Google News!