США та Південна Корея попереджають про Gunra ransomware, що атакує державні установи

США та Південна Корея попереджають про Gunra ransomware, що атакує державні установи 1

Федеральні агентства США та Національне поліцейське агентство Південної Кореї закликали державні організації та компанії, що забезпечують критичну інфраструктуру, по всьому світу посилити захист своїх систем від атак програми-вимагача Gunra.

У спільному повідомленні, опублікованому в понеділок, вони зазначили, що ця група зловмисників використовує варіант шкідливого програмного забезпечення, створений на основі витоку вихідного коду програми-вимагача Conti у лютому 2022 року. Атаки спрямовані на широкий спектр галузей, від охорони здоров’я та суспільних медичних послуг до фінансового та державного секторів.

“Gunra вперше з’явилася у квітні 2025 року як складна програма-вимагач подвійного здирництва, створена на основі витоку вихідного коду програми-вимагача Conti”, — повідомили агентства, що підготували це попередження.

США та Південна Корея попереджають про Gunra ransomware, що атакує державні установи 2

“ФБР зафіксувало спроби зловмисників Gunra зв’язуватися безпосередньо з керівництвом компаній-жертв електронною поштою для вимагання викупу, проте з обмеженим успіхом.”

Було помічено, що ця група зловмисників атакує міжмережеві екрани Fortinet для отримання доступу до мереж своїх жертв, використовуючи вразливості, пов’язані з двома критичними слабкостями в автентифікації (CVE-2024-55591 та CVE-2025-24472) у програмному забезпеченні FortiOS і FortiProxy.

Gunra також використовує слабкості безпеки, пов’язані з експозицією облікових даних та контролем доступу через Secure Shell (SSH), у VPN-шлюзах, підключених до Інтернету, для отримання віддаленого доступу до систем жертв. Крім того, спочатку їхні атаки були спрямовані на середовища Windows, але зловмисники перейшли до кросплатформних кампаній після запуску версії для Linux у середині 2025 року.

З січня 2026 року Gunra також запустила власну платформу ransomware-as-a-service (RaaS) і почала залучати брокерів початкового доступу для розширення операцій.

“Станом на січень 2026 року Gunra запустила офіційну програму для афілійованих осіб RaaS на форумах у темній мережі, надаючи їм доступ до панелі управління, конфігурованого конструктора програм-вимагачів, кросплатформних завантажувачів та структурованої документації для афілійованих осіб”, — йдеться у спільному повідомленні.

“ФБР зафіксувало, що група використовує нові псевдоніми брендингу (зокрема, працюючи під назвою Golden Community) для підтримки цього розширення. Gunra далі комерціалізувала свою платформу, активно залучаючи тестувальників на проникнення та етичних хакерів для роботи як брокери початкового доступу, пропонуючи частку прибутку від викупу в обмін на доступ до корпоративних мереж.”

Агентства США та Південної Кореї рекомендували мережевим адміністраторам якомога швидше виправляти відомі вразливості, що експлуатуються, в системах, підключених до Інтернету, сегментувати свої мережі для обмеження бічного переміщення та створювати офлайн-резервні копії своїх даних.

Цей спільний попереджувальний сигнал з’явився після іншого повідомлення від південнокорейської компанії з кібербезпеки AhnLab у співпраці з кількома державними агентствами Південної Кореї, яке виявило зв’язки між групою Gunra та Lazarus Group, державною хакерською групою Північної Кореї.

США та Південна Корея попереджають про Gunra ransomware, що атакує державні установи 3

Після отримання дійсних облікових даних, блокується лише 37% дій зловмисників

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.

Звіт Blue Report 2026 вимірює методи захисту, техніка за технікою, на основі 338 мільйонів симуляцій, проведених у реальних середовищах клієнтів.

За даними порталу: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *