США и Южная Корея предупреждают об атаках шифровальщика Gunra на госструктуры
Федеральные ведомства США совместно с Национальным полицейским агентством Южной Кореи выпустили в понедельник объединённое предупреждение, адресованное государственным организациям и операторам критической инфраструктуры по всему миру. Речь идёт об атаках вымогательской группировки Gunra, чей вредонос построен на исходном коде шифровальщика Conti, утёкшем в феврале 2022 года.
Gunra впервые заявила о себе в апреле 2025 года как отработанный вариант двойного вымогательства: злоумышленники не только шифруют данные, но и угрожают их публикацией. По данным авторов предупреждения, группировка бьёт по широкому спектру отраслей — от здравоохранения до финансового сектора и государственных служб. ФБР отмечает любопытную деталь: операторы Gunra пытались напрямую писать письма руководству пострадавших компаний, выпрашивая выкуп, — правда, без особого успеха.
Как проникают в сети
Для первичного доступа Gunra использует уязвимости в межсетевых экранах Fortinet, эксплуатируя две критические ошибки аутентификации (CVE-2024-55591 и CVE-2025-24472) в FortiOS и FortiProxy. Кроме того, группировка пользуется утечками учётных данных и слабостями контроля доступа по SSH на VPN-шлюзах, доступных из интернета. Если поначалу атаки были нацелены исключительно на среды Windows, то к середине 2025 года у Gunra появилась Linux-версия, и кампании стали кроссплатформенными.
Бизнес на вымогательстве
С января 2026 года группировка запустила полноценную партнёрскую программу ransomware-as-a-service на форумах даркнета. Аффилиатам предоставляются панель управления, настраиваемый конструктор шифровальщика, кроссплатформенные полезные нагрузки и документация. Для поддержки экспансии группа обзавелась новым брендом — Golden Community. Более того, Gunra активно вербует пентестеров и «этичных хакеров» в роли брокеров первичного доступа, предлагая им долю от выкупа за доступ к корпоративным сетям.
Ведомства США и Южной Кореи советуют защитникам сетей как можно быстрее устранять известные эксплуатируемые уязвимости на системах, доступных из интернета, сегментировать сети для ограничения бокового перемещения злоумышленников и держать резервные копии данных офлайн.
Предупреждение вышло вслед за отдельным отчётом южнокорейской компании AhnLab, подготовленным вместе с рядом государственных ведомств страны. В нём указывается на связи между Gunra и северокорейской государственной группировкой Lazarus.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.