Eine neue Ransomware-Gruppe zielt auf alte Schwachstellen

Bundesbehörden warnen, dass eine neu identifizierte Ransomware-as-a-Service-Operation (RaaS) namens Gunra aktiv bekannte Fortinet-Schwachstellen ausnutzt, um in Netzwerke kritischer Infrastrukturen einzudringen. Statt neuartige Exploits zu entwickeln, verlassen sich die Betreiber von Gunra auf internetzugängliche Hardware, die Unternehmen nicht gepatcht haben – eine Erinnerung daran, dass viele der schädlichsten Sicherheitsverletzungen immer noch mit bekannten, behebbaren Schwachstellen beginnen.

Laut der Warnung verschafft sich Gunra ersten Zugang über ungepatchte, dem Internet ausgesetzte Fortinet-Appliances. Sobald die Gruppe in einem Netzwerk ist, folgt sie dem inzwischen bekannten Double-Extortion-Drehbuch: zuerst sensible Daten stehlen, dann Systeme verschlüsseln, um die Opfer aus ihren eigenen Dateien auszusperren. Unternehmen werden in der Regel mit einer Lösegeldforderung konfrontiert, die sowohl mit der Wiederherstellung des Zugriffs als auch mit der Verhinderung der Veröffentlichung oder des Verkaufs der gestohlenen Daten verbunden ist.

Wie Gunra vorgeht und warum kritische Infrastruktur ein Ziel ist

Was Gunra bemerkenswert macht, ist weniger technische Raffinesse als vielmehr Timing und Zielauswahl. Betreiber kritischer Infrastrukturen – etwa Versorgungsunternehmen, Gesundheitssysteme und industrielle Netzwerke – betreiben oft internetzugängliche Sicherheits-Appliances, die sich nur schwer für Patches offline nehmen lassen, ohne den Betrieb zu stören. Diese betriebliche Realität schafft ein dauerhaftes Zeitfenster der Verwundbarkeit, das Ransomware-Gruppen zunehmend gezielt ausnutzen.

Gunras Vorgehen spiegelt einen breiteren Trend im Ransomware-Ökosystem wider: Angreifer professionalisieren sich und gründen RaaS-Operationen, die die technische Hürde für einen Angriff senken. Affiliates müssen keine eigene Malware schreiben; sie können Zugang zu einem fertigen Toolkit mieten und die Gewinne teilen. Dieses Modell hat zu einem stetigen Anstieg von Ransomware-Vorfällen geführt, und wie in unserem Blick auf JadePuffer, den ersten bestätigten KI-gesteuerten Ransomware-Angriff beschrieben, werden die den Angreifern zur Verfügung stehenden Werkzeuge immer automatisierter und zugänglicher.

Der Datenabfluss bei Gunras Angriffen ist auch für den Datenschutz relevant, nicht nur für die Betriebsunterbrechung. Wenn Ransomware-Gruppen Daten exfiltrieren, bevor sie sie verschlüsseln, landen diese gestohlenen Informationen – Mitarbeiterdaten, Kundendaten, interne Kommunikation – oft in Veröffentlichungen oder Verkäufen, wenn kein Lösegeld gezahlt wird. Dies ist dieselbe zugrunde liegende Dynamik, die massive Zugangsdatensammlungen gespeist hat, wie wir sie in unserer Berichterstattung über 19 Milliarden geleakte Passwörter in der RockYou2024-Sammlung beschrieben haben. Gestohlene Zugangsdaten aus einem Vorfall tauchen häufig bei späteren Angriffen wieder auf und schaffen ein wachsendes Datenschutzrisiko, das den ursprünglichen Vorfall überdauert.

Die Datenschutzrisiken bei Infrastruktur-Sicherheitsverletzungen

Wenn Ransomware gezielt kritische Infrastruktur trifft, reichen die Datenschutzfolgen über die betroffene Organisation selbst hinaus. Versorgungsunternehmen, Krankenhäuser und kommunale Systeme speichern personenbezogene Daten der Menschen, die sie versorgen, und ein erfolgreicher Angriff kann diese Informationen kriminellen Märkten zugänglich machen, unabhängig davon, ob das Lösegeld gezahlt wird. Selbst Organisationen, die ihre Systeme schnell wiederherstellen, können später noch eine zweite Krise erleben, wenn gestohlene Daten Wochen oder Monate später öffentlich auftauchen.

Es gibt auch eine systemische Dimension. Angriffe auf Infrastrukturanbieter können sich zu Dienstausfällen ausweiten, die ganze Gemeinden betreffen, nicht nur das direkte Opfer. Das ist mit ein Grund, warum Bundesbehörden die Warnung zu Gunra als vorrangig einstufen und nicht als routinemäßige Mitteilung: Bekannte, patchbare Schwachstellen richten immer noch überproportionalen Schaden an, gerade weil schnelles Patchen im großen Maßstab – insbesondere bei ständig aktiven Appliances – für viele Organisationen wirklich schwer umzusetzen ist.

Was das für Sie bedeutet

Die meisten Leser betreiben zu Hause keine Fortinet-Appliances, aber die Gunra-Warnung ist ein nützliches Signal dafür, wie sich Ransomware im Jahr 2026 tatsächlich verbreitet. Es ist selten eine mysteriöse Zero-Day-Lücke; meist handelt es sich um eine bekannte Schwachstelle, die zu lange nicht gepatcht wurde. Wenn Sie für eine Organisation arbeiten, die internetzugängliche Infrastruktur betreibt, auf sie angewiesen sind oder Dienstleistungen von ihr erhalten – Krankenhäuser, Versorgungsunternehmen, Kommunalverwaltungen –, könnte diese Art von Angriff irgendwann Ihre persönlichen Daten berühren, selbst wenn Sie nie direkt mit dem verwundbaren System interagieren.

Die praktische Konsequenz ist dieselbe wie bei fast jedem größeren Datenvorfall: Gehen Sie davon aus, dass Ihre Daten möglicherweise bereits in irgendeiner Form im Umlauf sind, und ergreifen Sie Maßnahmen, um den Schaden zu begrenzen, falls das so ist. Starke, einzigartige Passwörter und Multi-Faktor-Authentifizierung hindern eine Ransomware-Gruppe nicht daran, in das Netzwerk eines Krankenhauses einzudringen, aber sie verhindern, dass gestohlene Zugangsdaten für Ihre anderen Konten wiederverwendet werden.

Umsetzbare Empfehlungen

Wenn Sie Ihre Gefährdung durch solche Vorfälle verringern möchten, helfen einige Schritte viel. Verwenden Sie einen Passwort-Manager, um sicherzustellen, dass Sie Zugangsdaten nicht über verschiedene Dienste hinweg wiederverwenden, denn bei Infrastrukturangriffen gestohlene Daten enthalten oft Anmeldedaten, die Kriminelle gegen nicht verwandte Konten testen. Aktivieren Sie Multi-Faktor-Authentifizierung, wo immer sie angeboten wird, insbesondere bei Gesundheitsportalen, Versorgerkonten und Behördendiensten. Achten Sie auf Benachrichtigungen über Datenschutzverletzungen von Organisationen, mit denen Sie interagieren, und handeln Sie schnell, wenn Ihnen mitgeteilt wird, dass Ihre Daten möglicherweise offengelegt wurden. Und wenn Sie selbst internetzugängliche Systeme verwalten, priorisieren Sie das zeitnahe Patchen bekannter Schwachstellen. Gunras gesamte Strategie beruht darauf, dass Organisationen Updates hinauszögern; dieses Zeitfenster zu schließen, ist weiterhin eine der wirksamsten Verteidigungen gegen Ransomware.