США та Південна Корея застерігають про Gunra ransomware, що атакує урядові агентства

США та Південна Корея застерігають про Gunra ransomware, що атакує урядові агентства 1

Федеральні агентства США та Національна поліцейська агенція Південної Кореї закликали урядові та критично важливі інфраструктурні організації по всьому світу захистити свої системи від атак програми-вимагача Gunra.

У спільному попередженні, опублікованому в понеділок, вони зазначили, що ця група використовує варіант шкідливого програмного забезпечення, розроблений на основі витоку вихідного коду програми-вимагача Conti у лютому 2022 року. Атаки націлені на широкий спектр галузей, від охорони здоров’я та громадського здоров’я до фінансових і державних послуг.

“Gunra вперше з’явилася у квітні 2025 року як складна програма-вимагач з подвійним вимаганням, що базується на викраденому вихідному коді програми-вимагача Conti1”, — заявили агентства, які підготували попередження.

США та Південна Корея застерігають про Gunra ransomware, що атакує урядові агентства 2

“ФБР зафіксувало спроби зловмисників Gunra зв’язуватися безпосередньо з керівниками компаній-жертв електронною поштою для вимагання викупу, проте з обмеженим успіхом”.

Було помічено, що група зловмисників атакує міжмережеві екрани Fortinet для отримання доступу до мереж своїх жертв, використовуючи експлойти для двох критичних вразливостей автентифікації (CVE-2024-55591 та CVE-2025-24472) у програмному забезпеченні FortiOS і FortiProxy.

Gunra також використовує вразливості у сфері компромета облікових даних та безпечного доступу через SSH (Secure Shell) у VPN-шлюзах, що мають доступ до Інтернету, для отримання віддаленого доступу до систем жертв. Крім того, хоча спочатку атаки були спрямовані на середовища Windows, зловмисники перейшли до кросплатформних кампаній після випуску варіанту для Linux у середині 2025 року.

З січня 2026 року Gunra також запустила платформу ransomware-as-a-service (RaaS) і почала наймати посередників для доступу до систем, щоб розширити свою діяльність.

“Станом на січень 2026 року Gunra запустила офіційну партнерську програму RaaS на форумах даркнету, надаючи партнерам доступ до панелі керування, конфігурованого інструменту для створення програм-вимагачів, кросплатформних завантажувачів і структурованої документації для партнерів”, — йдеться у спільному попередженні.

“ФБР зафіксувало, що група використовує нові псевдоніми (зокрема, під назвою Golden Community) для підтримки цього розширення. Gunra також комерціалізувала свою платформу, активно наймаючи тестувальників на проникнення та етичних хакерів для роботи посередниками доступу, пропонуючи частку прибутку від викупу в обмін на доступ до корпоративних мереж”.

Агентства США та Південної Кореї рекомендували захисникам мереж якнайшвидше встановлювати виправлення для відомих вразливостей, що активно експлуатуються, в системах, що мають доступ до Інтернету, сегментувати свої мережі для обмеження бокового переміщення та створювати офлайн-резервні копії своїх даних.

Це спільне попередження вийшло після іншого повідомлення від південнокорейської компанії з кібербезпеки AhnLab у співпраці з кількома державними установами Південної Кореї, яке виявило зв’язки між групою-вимагачем Gunra та Lazarus Group, хакерською групою, що підтримується державою Північної Кореї.

США та Південна Корея застерігають про Gunra ransomware, що атакує урядові агентства 3

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, запобігання різко знижується.

Звіт Blue Report 2026 вимірює ефективність захисту від техніки до техніки на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Схожі статті:

CISA наказує федеральним агентствам виправити експлуатовану вразливість Ivanti EPMM до суботи

CISA: Вразливість Microsoft SharePoint тепер експлуатується в атаках програм-вимагачів

CISA: Вразливості SonicWall SMA1000 тепер експлуатуються групами програм-вимагачів

CISA попереджає адміністраторів про необхідність виправлення активно експлуатованих вразливостей SharePoint

США висунули обвинувачення проти ймовірних операторів російського сервісу bulletproof hosting

За матеріалами: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *