Ransomware Gunra Manfaatkan Celah Fortinet dan Schneider Electric Serang Infrastruktur Kritis

Aug 11, 2026 - 16:50
 0  5
Ransomware Gunra Manfaatkan Celah Fortinet dan Schneider Electric Serang Infrastruktur Kritis

Ransomware Gunra kembali menjadi ancaman serius dengan memanfaatkan celah keamanan pada perangkat Fortinet dan Schneider Electric untuk menyerang berbagai sektor infrastruktur kritis di seluruh dunia. Serangan ini menargetkan sektor penting seperti layanan kesehatan, jasa keuangan, pemerintahan, serta organisasi profesional dan nirlaba.

Ad
Ad

Modus Operandi Serangan Gunra Ransomware

Menurut peringatan dari lembaga keamanan siber Korea Selatan dan Amerika Serikat, Gunra menggunakan kerentanan pada Schneider Electric PowerLogic P5 (CVE-2024-5559) serta Fortinet FortiOS dan FortiProxy (CVE-2025-24472) sebagai pintu masuk awal ke jaringan korban. Setelah berhasil masuk, ransomware ini menerapkan model double extortion dengan melakukan pencurian data sekaligus mengenkripsi sistem korban untuk memaksimalkan tekanan agar korban membayar tebusan.

"Gunra adalah varian baru dalam tren berkelanjutan serangan ransomware yang menyebabkan gangguan dan kerugian pada organisasi di AS dan internasional," ujar Chris Butera, Pelaksana Tugas Direktur Asisten Eksekutif CISA untuk Keamanan Siber.

Korban yang tidak membayar tebusan dalam waktu lima hingga tujuh hari terancam data mereka dipublikasikan di situs kebocoran data. Sejak kemunculannya pada April 2025, Gunra tercatat telah menyerang setidaknya 51 korban dengan mayoritas berada di Korea Selatan, Brasil, Spanyol, Thailand, dan Hong Kong.

Target dan Teknik Serangan Terperinci

Yang menarik, mayoritas target berada di Australia, Asia Timur, dan Eropa, sementara hanya sedikit yang di Kanada dan AS. Peneliti keamanan Rakesh Krishnan mengungkapkan bahwa kelompok ini mengandalkan phishing sebagai vektor utama serangan mereka dan bernegosiasi melalui panel chat bertema WhatsApp.

"Mereka mampu mengenkripsi file berukuran besar hingga 9TB dalam waktu singkat menggunakan algoritma stream cipher canggih seperti Salsa20 dan ChaCha20," tambah Krishnan.

Operasi Gunra yang merupakan turunan dari kelompok Conti ini juga meluncurkan program RaaS (Ransomware as a Service) pada Januari 2026, menyediakan panel manajemen, pembangun ransomware yang dapat dikonfigurasi, payload lintas platform, dan dokumentasi terstruktur bagi afiliasi.

  • Ransomware tersedia untuk Windows dan Linux, meskipun versi Linux terdeteksi memiliki kelemahan kriptografi fatal yang memungkinkan pemulihan kunci enkripsi.
  • FBI melaporkan bahwa Gunra juga menggunakan alias baru seperti "Golden Community" untuk memperluas operasinya dan merekrut pentester serta hacker etis sebagai broker akses awal dengan imbalan persentase tebusan.
  • Gunra menggunakan perpustakaan Impacket seperti psexec.py dan smbclient.py untuk pergerakan lateral melalui protokol SMB, serta secretsdump.py untuk mengekstrak hash password dari Domain Controller.

Teknik Pengelakan dan Eksfiltrasi Data

Kelompok ini dikenal menghapus jejak aktivitas dengan cara menghapus log akses sistem dan jaringan, membersihkan riwayat perintah, serta melakukan aktivitas jahat terutama pada malam hari (pukul 22.00 hingga 06.00). Untuk mencuri data, mereka menggunakan executable bernama main.exe untuk mengekspor data dari Microsoft OneDrive dan SharePoint.

Dalam beberapa kasus, data berukuran terabyte dikompresi dan diunggah ke layanan berbagi file MEGA. Mereka juga mengakses lingkungan desktop virtual (VDI) staf TI untuk mengumpulkan dokumen sensitif terkait konfigurasi sistem dan jaringan.

"Pelaku Gunra menggunakan kredensial server perusahaan yang dicuri dari server kontrol akses untuk menyebarkan ransomware dan mengenkripsi aset kunci seperti server database dan sistem penyimpanan jaringan (NAS)," jelas CISA.

Sebuah kasus di Korea Selatan menunjukkan pelaku berhasil memanipulasi fitur kontrol lalu lintas jaringan di SSL-VPN untuk mencuri kredensial dan informasi sesi pengguna yang mengakses portal otentikasi VDI perusahaan. Cookie sesi yang dicuri digunakan untuk pembajakan sesi dan penyamaran sebagai pengguna sah.

Untuk melewati otentikasi multi-faktor, Gunra memodifikasi file proses otentikasi pada server portal VDI agar menerima kode OTP khusus yang ditentukan oleh mereka.

Langkah-Langkah Serangan Lain yang Diketahui

  • Memanfaatkan kredensial default admin SSL-VPN untuk mengunduh OpenSSH guna mempertahankan koneksi dan akses di jaringan korban.
  • Menggunakan akun yang tidak aktif di konsol administrasi SSL-VPN yang memiliki akses ke internet dan jaringan internal, memodifikasi konfigurasi agar tidak perlu ganti password, dan mengosongkan akun untuk aktivitas selanjutnya.
  • Mengakses server kontrol akses Hiware via SSH dan mencuri kunci enkripsi simetris untuk mendekripsi password akun server perusahaan dan melakukan dump kredensial.
  • Menghapus data cadangan di pusat data utama dan pusat pemulihan bencana sebelum dan sesudah penyebaran ransomware.

Kaitan dengan Serangan Berbasis Negara dan Kolaborasi Ancaman Siber

Penting untuk dicatat, Korea Selatan baru-baru ini mengeluarkan peringatan terkait kampanye siber oleh kelompok yang diduga disponsori negara yang memanfaatkan kerentanan perangkat lunak keamanan finansial untuk menyebarkan malware melalui teknik spear-phishing dan watering hole.

Beberapa insiden juga melibatkan eksploitasi kerentanan yang sama untuk menyebarkan ransomware Gunra dan mencuri informasi organisasi. Selain itu, eksploitasi zero-day pada perangkat lunak sertifikat tanda tangan AnySign4PC juga digunakan untuk menginfeksi sistem.

Payload yang digunakan termasuk Struggle (SIGNBT 3.0) dan Brandoor (COPPERHEDGE), yang diketahui terkait dengan kelompok Lazarus.

"Meskipun kelompok ini dan Gunra tampaknya merupakan aktor ancaman berbeda dengan tujuan akhir berbeda, mereka diduga berbagi teknik, alat, dan infrastruktur atau bahkan berkolaborasi secara terbatas," kata AhnLab.

Kolaborasi antara kelompok yang diduga dari Korea Utara dan aktor ransomware bukan hal baru. Pada Oktober 2024, Palo Alto Networks Unit42 melaporkan kemitraan antara sub-klaster Lazarus Andariel dan kelompok Play ransomware.

Lazarus sendiri dikenal meluncurkan ransomware khusus seperti SHATTEREDGLASS, Maui, dan H0lyGh0st, serta melakukan serangan dengan ransomware Qilin dan Medusa di Korea Selatan dan Timur Tengah.

Rekomendasi Keamanan untuk Menghadapi Ancaman Gunra

Untuk melindungi organisasi dari ransomware Gunra, disarankan agar:

  1. Memperbarui sistem operasi, perangkat lunak, dan firmware secara rutin.
  2. Prioritaskan patching pada kerentanan yang diketahui dan dieksploitasi di sistem yang terhubung ke internet.
  3. Memberlakukan segmentasi jaringan yang ketat.
  4. Memastikan cadangan data bersifat immutable dan disimpan terpisah secara fisik dari jaringan utama.

Analisis Redaksi

Menurut pandangan redaksi, kemunculan ransomware Gunra yang menggunakan eksploitasi celah keamanan pada perangkat Fortinet dan Schneider Electric menandai eskalasi signifikan dalam ancaman siber terhadap infrastruktur kritis global. Teknik double extortion yang menggabungkan pencurian data dan enkripsi sistem menunjukkan bahwa pelaku tidak hanya mengincar pembayaran tebusan, tetapi juga memanfaatkan data curian sebagai alat tekanan tambahan.

Kolaborasi yang diduga antara kelompok ransomware dengan aktor siber yang disponsori negara menunjukkan bahwa batas antara kejahatan siber dan operasi spionase kini semakin kabur. Hal ini berpotensi meningkatkan kompleksitas dan dampak serangan di masa depan, terutama pada sektor penting yang berkaitan dengan keamanan nasional dan ekonomi.

Organisasi harus waspada terhadap pola serangan yang semakin canggih dan berlapis, serta memperkuat postur keamanan mereka dengan pendekatan berlapis yang mencakup pencegahan, deteksi, dan respons cepat. Memantau perkembangan ancaman terbaru dan melakukan kerjasama antar lembaga keamanan juga menjadi kunci utama dalam menghadapi ancaman seperti Gunra.

Untuk informasi lebih lanjut dan update terkini tentang ancaman siber ini, Anda dapat membaca laporan asli di The Hacker News dan mengikuti berita keamanan siber dari sumber terpercaya lainnya.

What's Your Reaction?

Like Like 0
Dislike Dislike 0
Love Love 0
Funny Funny 0
Angry Angry 0
Sad Sad 0
Wow Wow 0
admin As a passionate news reporter, I am fueled by an insatiable curiosity and an unwavering commitment to truth. With a keen eye for detail and a relentless pursuit of stories, I strive to deliver timely and accurate information that empowers and engages readers.
Ad
Ad