Не обновили Fortinet вовремя — заплатите десятки миллионов. Вымогатели Gunra атакуют критическую инфраструктуру по всему миру

Взял чужой код, добавил партнерку — и вот ты уже глава киберкартеля.


uqyru70sxim9kjwrfqzm1vzcf0nmmcit.jpg

Американские и южнокорейские спецслужбы предупредили о быстро растущей вымогательской группировке Gunra , которая за год превратилась из отдельного вредоносного ПО в полноценный сервис для киберпреступников. Злоумышленники атакуют государственные структуры, предприятия критической инфраструктуры и компании по всему миру, а начальные суммы выкупа в некоторых случаях превышают десятки миллионов долларов.

Совместное предупреждение выпустили ФБР вместе с регуляторами США и полицейским агентством Южной Кореи. Gunra впервые заметили в апреле 2025 года, а к январю 2026 года создатели запустили партнёрскую программу для других преступников.

По данным ФБР, Gunra основана на исходном коде вымогателя Conti , который оказался в открытом доступе в 2022 году. Сначала вредоносная программа работала преимущественно в Windows, затем разработчики добавили вариант для Linux. В рамках партнёрской схемы клиентам предоставляют панель управления, конструктор вредоносной программы, версии для разных платформ и документацию. Группировка также использовала название Golden Community и пыталась привлекать специалистов по проверке защищённости в качестве посредников, способных обеспечить доступ к корпоративным сетям.

Жертвами Gunra уже стали организации в Северной и Южной Америке, Европе, на Ближнем Востоке, в Африке и Азиатско-Тихоокеанском регионе. Среди целей встречаются медицинские учреждения, финансовые компании, производственные и строительные предприятия, транспортные организации, государственные ведомства, коммунальные службы, учебные заведения, СМИ, магазины и некоммерческие организации.

Чтобы проникнуть в сеть впервые, преступники часто используют известные уязвимости интернет-доступных межсетевых экранов и шлюзов виртуальных частных сетей. В отчёте отдельно упомянуты CVE-2024-55591 (10.0 Critical) и CVE-2025-24472 (9.8 Critical) в FortiOS и FortiProxy, позволяющие обойти проверку подлинности. На уязвимых устройствах злоумышленники могли создавать учётную запись forticloud-sync с правами суперпользователя и заранее заданным паролем.

Проникнув в сеть, Gunra старается получить более широкие права и распространиться по внутренней сети. В одной из атак преступники воспользовались стандартными учётными данными администратора шлюза виртуальной частной сети, а затем добрались до внутренней инфраструктуры виртуальных рабочих столов, Active Directory и компьютеров ИТ-персонала. Чтобы красть учётные данные, преступники применяли инструменты из набора Impacket, в том числе secretsdump.py. Злоумышленники также перехватывали данные сеансов и меняли механизм входа так, чтобы обходить многофакторную проверку с помощью специального одноразового кода.

Gunra пытается скрывать активность, удаляя системные журналы и историю выполненных команд. Основную разведку и другие действия внутри сети преступники часто проводят с 22:00 до 06:00, когда администраторы реже их обнаруживают. Сам вымогатель пропускает системные каталоги и исполняемые файлы, концентрируясь на документах, базах данных, изображениях и архивах.

Перед тем как зашифровать данные, преступники крадут корпоративные документы, базы данных, персональные сведения и внутреннюю переписку. Отдельная вредоносная программа main.exe позволяет выгружать информацию из OneDrive и SharePoint. В одном из зафиксированных случаев архивы отправлялись в файловый сервис Mega, а объём похищенных данных достигал десятков терабайт.

Похитив данные, Gunra шифрует файлы с помощью ChaCha20 и RSA-4096 и обычно добавляет расширение .ENCRT. Затем в каталогах появляется записка, требующая связаться с вымогателями через портал в сети Tor или мессенджер qTox в течение пяти–семи дней. Если переговоры не начинаются, преступники угрожают опубликовать или продать украденные материалы. В некоторых атаках Gunra также удаляла теневые копии Windows и резервные данные как в основном центре обработки данных, так и в резервном центре, чтобы жертвам было сложнее восстановить данные.

Ведомства советуют в первую очередь устанавливать исправления для известных уязвимостей на доступных из интернета системах, особенно шлюзах виртуальных частных сетей и серверах удалённого доступа. Организациям также рекомендуют хранить проверенные неизменяемые резервные копии отдельно от основной сети, разделять внутреннюю инфраструктуру на сегменты, ограничивать административные права и включать многофакторную проверку для критически важных сервисов.

Для варианта Gunra под Linux у защитников есть дополнительный шанс вернуть файлы, не выплачивая выкуп. В марте 2026 года специалисты обнаружили уязвимость в том, как программа генерирует ключи шифрования. Вредоносная программа использует предсказуемое системное время, поэтому при наличии временных меток файлов и других данных ключ в некоторых случаях можно восстановить математически. Ведомства советуют сохранять зашифрованные файлы, записки вымогателей и системные журналы, если вредонос заразил систему Linux.