США та Південна Корея попереджають про Gunra ransomware, що атакує державні установи

США та Південна Корея попереджають про Gunra ransomware, що атакує державні установи 1

Федеральні агентства США та Національне поліцейське агентство Південної Кореї попередили урядові організації та компанії, що забезпечують критичну інфраструктуру, по всьому світу про необхідність захистити свої системи від атак програми-вимагача Gunra.

У спільному дописі, опублікованому в понеділок, агентства зазначили, що ця група використовує варіант шкідливого програмного забезпечення, створений на основі вихідного коду програми-вимагача Conti, який було викрадено в лютому 2022 року. Атаки спрямовані на широкий спектр галузей, від охорони здоров’я та громадського здоров’я до фінансових і державних послуг.

«Gunra вперше з’явилася в квітні 2025 року як складний варіант програми-вимагача з подвійним вимаганням, похідний від викраденого вихідного коду програми-вимагача Conti1», — зазначили агентства, що підготували допис.

США та Південна Корея попереджають про Gunra ransomware, що атакує державні установи 2

«ФБР зафіксувало спроби зловмисників Gunra зв’язуватися безпосередньо з керівництвом компаній-жертв електронною поштою з метою отримання викупу, але з обмеженим успіхом».

Група використовує вразливості у міжмережевих екранах Fortinet для проникнення в мережі жертв. Вона експлуатує дві критичні вразливості автентифікації (CVE-2024-55591 та CVE-2025-24472) у програмному забезпеченні FortiOS та FortiProxy.

Gunra також використовує недоліки безпеки, пов’язані з експозицією облікових даних та контролем доступу за допомогою Secure Shell (SSH), у VPN-шлюзах, що мають доступ до інтернету, для отримання віддаленого доступу до систем жертв. Крім того, хоча спочатку атаки були зосереджені на середовищах Windows, зловмисники перейшли до кросплатформних кампаній після запровадження варіанту для Linux у середині 2025 року.

З січня 2026 року Gunra також запустила виділену платформу ransomware-as-a-service (RaaS) і почала залучати брокерів початкового доступу для розширення своєї діяльності.

«Станом на січень 2026 року Gunra запустила офіційну партнерську програму RaaS на форумах даркнету, надаючи партнерам доступ до панелі керування, збірного конструктора програм-вимагачів, кросплатформних пейлоадів-блокувальників та структурованої документації для афіліатів», — йдеться у спільному дописі.

«ФБР зафіксувало, що група прийняла нові брендові псевдоніми (зокрема, працюючи під назвою Golden Community) для підтримки цього розширення. Gunra додатково комерціалізувала свою платформу, активно залучаючи тестувальників на проникнення та етичних хакерів для роботи в якості брокерів початкового доступу, пропонуючи частку прибутку від викупу в обмін на доступ до корпоративних мереж».

Агентства США та Південної Кореї рекомендують захисникам мереж якомога швидше встановити оновлення для відомих експлуатованих вразливостей у системах, що мають доступ до інтернету, сегментувати свої мережі для обмеження горизонтального переміщення та створювати офлайн-резервні копії своїх даних.

Це спільне попередження випущено після іншого повідомлення від південнокорейської компанії з кібербезпеки AhnLab у співпраці з кількома південнокорейськими державними агентствами, яке виявило зв’язки між групою програм-вимагачів Gunra та Lazarus Group, хакерською групою, підтримуваною державою Північної Кореї.

США та Південна Корея попереджають про Gunra ransomware, що атакує державні установи 3

Загальний рівень запобігання може приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко знижується.

Звіт The Blue Report 2026 вимірює методи захисту по техніці на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Get the report

Related Articles:

CISA orders feds to patch exploited Ivanti EPMM flaw by Saturday

CISA: Microsoft SharePoint flaw now exploited in ransomware attacks

CISA: SonicWall SMA1000 flaws now exploited by ransomware gangs

CISA warns admins to patch actively exploited SharePoint flaws

US charges alleged operators of Russian bulletproof hosting service

  • CISA
  • FBI
  • Gunra
  • North Korea
  • RaaS
  • Ransomware
  • South Korea
  • USA
  • Warning

За матеріалами: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *