главное в кибербезопасности Читать в канале
Уязвимости 10 августа 2026 4 мин

Gunra Ransomware: новая RaaS-платформа с двойным вымогательством эксплуатирует уязвимости

Gunra ransomware эксплуатирует уязвимости FortiOS и FortiProxy

В апреле 2025 года зафиксировано появление нового типа вымогательского ПО Gunra. Оно основано на утечке исходного кода Conti и использует тактику двойного вымогательства. В январе 2026 года злоумышленники запустили партнерскую программу ransomware-as-a-service (RaaS), предлагая киберпреступникам доступ к платформе. Gunra требует выкуп через зашифрованный портал в сети Tor и угрожает публикацией украденных данных на специализированном ресурсе. Жертвами становятся организации в различных секторах по всему миру, включая здравоохранение, финансовые услуги, критическую инфраструктуру, транспорт, государственные учреждения, энергетику, образование, медиа, розничную торговлю и некоммерческие организации.

Gunra предоставляет RaaS-платформу для киберпреступников

Gunra — это сложный вариант вымогательского ПО, использующий двойное вымогательство. После утечки исходного кода Conti в 2022 году, Gunra начал свою деятельность в апреле 2025 года. К январю 2026 года была запущена программа RaaS, ориентированная на финансово мотивированных киберпреступников. Платформа включает панель управления, конструктор вымогательского ПО, кроссплатформенные загрузчики и документацию. Злоумышленники также используют псевдонимы, например, Golden Community, для расширения операций. Для привлечения партнеров они активно ищут пентестеров и этичных хакеров, предлагая им долю от выкупа за предоставление первоначального доступа к корпоративным сетям. Gunra использует модель двойного вымогательства: сначала эксфильтрирует конфиденциальные данные, а затем шифрует их, угрожая публикацией украденной информации в случае неуплаты выкупа. Жертвы получают записку с требованием выкупа, ведущую на портал переговоров в сети Tor, где им присваивается идентификатор клиента и пароль. Связь для переговоров осуществляется через qTox. В случае отказа от оплаты, данные могут быть проданы на DLS.

Обновления безопасности для FortiOS и FortiProxy, патчи для других систем не указаны

Первоначальный доступ к сетям злоумышленники Gunra получают путем эксплуатации известных уязвимостей в устройствах, доступных из интернета, включая межсетевые экраны и VPN-шлюзы. Среди эксплуатируемых уязвимостей были выявлены CVE-2024-55591 и CVE-2025-24472, обе связаны с обходом аутентификации в определенных версиях FortiOS и FortiProxy. Также использовались уязвимости, связанные с раскрытием учетных данных и контролем доступа по SSH в интернет-подключаемых VPN-шлюзах. Шифровальщик Gunra для Windows использует API операционной системы для выполнения и шифрования данных. Для перемещения по сети злоумышленники применяют библиотеки Impacket, такие как psexec.py и smbclient.py, через протокол SMB. Также отмечается использование учетных данных по умолчанию для доступа к SSL-VPN-приложениям и эксплуатация уязвимостей контроля блокировки учетных записей. Для поддержания персистентности в сети жертвы злоумышленники загружают OpenSSH с внешних серверов. В одном из случаев был получен доступ к административной консоли SSL-VPN, где были изменены настройки учетной записи для обхода требования смены пароля. Далее, используя украденные данные сессий, злоумышленники получили доступ к внутреннему VDI и перемещались по сети с помощью RDP, затрагивая критически важные системы, включая серверы аутентификации VDI и контроллеры домена Active Directory. Для получения учетных данных использовался secretsdump.py для извлечения хэшей паролей из файла NTDS, что позволяло проводить атаки pass-the-hash и pass-the-ticket. Также злоумышленники манипулировали файлами обработки аутентификации на сервере портала VDI для обхода многофакторной аутентификации (MFA) путем ввода специального одноразового пароля (OTP). Был украден ключ шифрования для расшифровки паролей корпоративных серверов.

Приоритизировать установку обновлений безопасности и сегментировать сети

Для защиты от угроз, связанных с вымогательским ПО Gunra, рекомендуется приоритизировать установку исправлений для известных уязвимостей в системах, доступных из интернета, включая VPN-шлюзы и инфраструктуру с открытым удаленным рабочим столом (RDP). Необходимо внедрить и протестировать автономные, неизменяемые резервные копии, хранящиеся в физически отдельном, сегментированном расположении, для обеспечения возможности восстановления без уплаты выкупа. Также рекомендуется сегментировать сети для ограничения бокового перемещения из скомпрометированного устройства в другие системы организации. Злоумышленники Gunra применяют методы сокрытия своей активности, такие как удаление системных и сетевых журналов доступа и очистка истории команд. Для уклонения от обнаружения они проводят вредоносные действия и разведку внутренней инфраструктуры в ночное время. Бинарный файл вымогателя является самодостаточным и выполняет полное шифрование тома без сетевых индикаторов. Он включает защиту от обратного инжиниринга. Для исключения шифрования системных файлов и файлов с критически важными расширениями (например, .exe, .dll, .sys) используется фильтрация. Перед шифрованием проводится поиск файлов и каталогов на всех доступных дисках. Злоумышленники собирают конфиденциальные данные жертв, включая бизнес-документы, базы данных, персональные данные и внутреннюю переписку. Для эксфильтрации данных из Microsoft OneDrive и SharePoint используется вредоносный исполняемый файл. Украденные данные сжимаются в архивы и передаются на файлообменные сервисы, объемы могут достигать десятков терабайт. Также собирается информация о конфигурации систем и сетей.

Опубликовано в канале 10 августа, 19:01

Каждый материал сайта выходит в канале в тот же момент.

Источник: CISA