США и Южная Корея предупреждают об атаках шифровальщика Gunra на госструктуры

· Безопасность
Федеральные ведомства США и Национальное полицейское агентство Южной Кореи призвали государственные организации и объекты критической инфраструктуры по всему миру защититься от вымогателя Gunra, построенного на утёкшем коде Conti.

cover.svg

Федеральные ведомства США совместно с Национальным полицейским агентством Южной Кореи выпустили в понедельник объединённое предупреждение, адресованное государственным организациям и операторам критической инфраструктуры по всему миру. Речь идёт об атаках вымогательской группировки Gunra, чей вредонос построен на исходном коде шифровальщика Conti, утёкшем в феврале 2022 года.

Gunra впервые заявила о себе в апреле 2025 года как отработанный вариант двойного вымогательства: злоумышленники не только шифруют данные, но и угрожают их публикацией. По данным авторов предупреждения, группировка бьёт по широкому спектру отраслей — от здравоохранения до финансового сектора и государственных служб. ФБР отмечает любопытную деталь: операторы Gunra пытались напрямую писать письма руководству пострадавших компаний, выпрашивая выкуп, — правда, без особого успеха.

Как проникают в сети

Для первичного доступа Gunra использует уязвимости в межсетевых экранах Fortinet, эксплуатируя две критические ошибки аутентификации (CVE-2024-55591 и CVE-2025-24472) в FortiOS и FortiProxy. Кроме того, группировка пользуется утечками учётных данных и слабостями контроля доступа по SSH на VPN-шлюзах, доступных из интернета. Если поначалу атаки были нацелены исключительно на среды Windows, то к середине 2025 года у Gunra появилась Linux-версия, и кампании стали кроссплатформенными.

Бизнес на вымогательстве

С января 2026 года группировка запустила полноценную партнёрскую программу ransomware-as-a-service на форумах даркнета. Аффилиатам предоставляются панель управления, настраиваемый конструктор шифровальщика, кроссплатформенные полезные нагрузки и документация. Для поддержки экспансии группа обзавелась новым брендом — Golden Community. Более того, Gunra активно вербует пентестеров и «этичных хакеров» в роли брокеров первичного доступа, предлагая им долю от выкупа за доступ к корпоративным сетям.

Ведомства США и Южной Кореи советуют защитникам сетей как можно быстрее устранять известные эксплуатируемые уязвимости на системах, доступных из интернета, сегментировать сети для ограничения бокового перемещения злоумышленников и держать резервные копии данных офлайн.

Предупреждение вышло вслед за отдельным отчётом южнокорейской компании AhnLab, подготовленным вместе с рядом государственных ведомств страны. В нём указывается на связи между Gunra и северокорейской государственной группировкой Lazarus.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.