Федеральное бюро расследований совместно с южнокорейскими правоохранительными органами выпустили совместное предупреждение о стремительно развивающейся преступной группировке Gunra. За год организация трансформировалась из простого вредоносного программного обеспечения в полноценную криминальную платформу для киберпреступников. Объекты атак включают государственные структуры, предприятия жизнеобеспечения и корпорации по всему миру, при этом требуемые суммы выкупа иногда достигают десятков миллионов долларов.
Группировка впервые обнаружена в апреле 2025 года, однако к январю 2026 года руководители организации запустили партнёрскую программу для привлечения других преступников к своей деятельности.
Источники указывают на то, что Gunra была создана на базе открытого исходного кода вымогателя Conti, который стал общедоступным в 2022 году. Первоначально вредонос функционировал на платформе Windows, впоследствии разработчики создали версию для Linux. Участникам партнёрской программы предоставляется административная консоль, инструмент для создания вредоноса, версии для различных операционных систем и подробная документация. Организация также действовала под названием Golden Community и пыталась завербовать специалистов по тестированию безопасности для получения доступа к корпоративным системам.
Жертвами киберпреступников стали организации на всех континентах: в странах Америки, Европе, на Ближнем Востоке, африканском континенте и в Азиатско-Тихоокеанском регионе. Целевыми объектами являются учреждения здравоохранения, финансовые учреждения, производственные комплексы, строительные фирмы, компании транспортного сектора, государственные органы, инженерные системы, образовательные учреждения, издания, торговые организации и общественные объединения.
Для первоначального проникновения в корпоративные сети преступники эксплуатируют известные критические уязвимости в общедоступных сетевых экранах и точках доступа к виртуальным частным сетям. Специальное внимание уделено критическим дефектам CVE-2024-55591 (оценка 10.0) и CVE-2025-24472 (оценка 9.8) в системах FortiOS и FortiProxy, позволяющих злоумышленникам обойти процедуру аутентификации. На скомпрометированных системах преступники имели возможность создавать учётную запись forticloud-sync с максимальными привилегиями и предустановленным паролем.
После проникновения внутрь сети Gunra стремится к расширению своих привилегий и распространению по внутренней инфраструктуре. В одном из инцидентов злоумышленники использовали стандартные данные доступа администратора виртуальной частной сети, затем распространились на системы виртуальных десктопов, каталоги пользователей и рабочие станции IT-специалистов. Для получения учётных данных преступники применяли утилиты из набора Impacket, включая secretsdump.py. Кроме того, они перехватывали сеансовые данные и модифицировали процедуры входа, чтобы обойти двухфакторную защиту.
Gunra маскирует свою активность путём стирания журналов операционной системы и истории команд. Основные разведывательные операции и иные действия в сети проводятся в ночное время (с 22:00 до 06:00), когда система администрирования менее активна. Шифратор пропускает системные папки и программные файлы, сосредоточиваясь на документах, информационных хранилищах, визуальном контенте и архивах.
Предшествуя шифрованию, преступники похищают корпоративные файлы, базы данных, информацию о сотрудниках и внутреннюю корреспонденцию. Специализированный модуль main.exe извлекает содержимое из облачных сервисов OneDrive и SharePoint. В одном из задокументированных случаев украденная информация размером в десятки терабайт отправлялась в облачный сервис Mega.
После похищения информации Gunra применяет криптографию ChaCha20 и RSA-4096 для шифрования, обычно присваивая файлам расширение .ENCRT. В затронутых папках появляется письмо с требованием связаться с преступниками через Tor-портал или программу qTox в течение недели. При отсутствии контакта преступники угрожают раскрыть или реализовать украденную информацию. В некоторых случаях Gunra уничтожала теневые копии системы и архивные данные как в основном, так и в резервном центре обработки данных.
Органы власти рекомендуют незамедлительно устанавливать обновления безопасности для известных дефектов на доступных системах, в особенности на шлюзах виртуальных сетей и серверах удалённого доступа. Организациям следует сохранять защищённые резервные копии отдельно от основной системы, разделять внутреннюю инфраструктуру на отдельные зоны, минимизировать права администраторов и активировать двухфакторную проверку для критических сервисов.
Для пользователей систем на базе Linux существует возможность восстановления данных без выплаты выкупа. В марте 2026 года исследователи обнаружили недостаток в механизме генерирования ключей шифрования в Linux-версии. Программа использует предсказуемые системные временные метки, поэтому при наличии информации о времени и других параметров криптографический ключ может быть восстановлен математически. Органы власти рекомендуют сохранять зашифрованные данные, сообщения от преступников и системные логи при заражении Linux-систем.
