Gunra Ransomware: США и Южная Корея выпустили совместное предупреждение о вымогателе с кодом из утечки КНДР

Коротко о главном
10 августа 2026 года CISA, ФБР, АНБ и Национальное агентство полиции Южной Кореи выпустили совместное предупреждение AA26-222A о вымогателе Gunra. Группа атакует здравоохранение, государственный сектор и финансы по всему миру, похищает десятки терабайт данных и требует десятки миллионов долларов выкупа. Первоначальный вход — через непатченные VPN-шлюзы и брандмауэры Fortinet.
Российским и международным командам разработки, которые обслуживают критическую инфраструктуру или работают с зарубежными заказчиками, важно понять: Gunra — не точечная угроза одной отрасли. Это горизонтальная атака на всех, у кого есть незакрытые CVE на периметре. Если в вашей инфраструктуре есть устаревшие Fortinet-устройства или публично доступные VPN без актуальных обновлений, вы уже в зоне риска. Проверить внешний периметр поможет аудит информационной безопасности или полноценный пентест — особенно актуально до конца 2026 года, пока активность Gunra-аффилиатов нарастает.
Что такое Gunra и откуда он взялся
Gunra впервые зафиксирован ФБР в апреле 2025 года. Его кодовая база основана на исходниках Conti — одного из наиболее известных операторов вымогательского ПО, чьи исходные коды утекли в открытый доступ в феврале 2022 года. Это не редкость: после той утечки из кода Conti выросло несколько семейств вымогательского ПО, и Gunra — одно из наиболее зрелых.
В январе 2026 года группа запустила полноценную партнёрскую платформу Ransomware-as-a-Service (RaaS). Аффилиаты получают доступ к административным панелям, конфигурируемым сборщикам полезных нагрузок, инфраструктуре переговоров с жертвами и инструментам публикации похищенных данных. Gunra активно рекрутирует пентестеров и брокеров первоначального доступа, предлагая долю от выкупа. В середине 2025 года группа расширила охват, добавив Linux-вариант — то есть серверные инфраструктуры под управлением Linux теперь также в прицеле.
Схема двойного вымогательства стандартна для продвинутых RaaS-операций: сначала похищают данные (объём — десятки терабайт в одном инциденте), затем шифруют инфраструктуру. Жертву ставят перед выбором: заплатить выкуп или получить утечку данных клиентов, контрактов и внутренней документации. Требования открываются на десятки миллионов долларов.
Связь с Lazarus Group и КНДР
Южнокорейская компания AhnLab зафиксировала пересечения между Gunra и Lazarus Group — хакерским подразделением, которое западные правительства связывают с разведывательным аппаратом КНДР. Перекрытие проявляется в технических приёмах, используемых инструментах и инфраструктуре — серверах, прокси-цепочках и каналах коммуникации.
Точная природа связи пока не установлена: аналитики допускают как совместное использование инструментальной базы между двумя отдельными группами, так и ограниченное операционное сотрудничество. CISA и ФБР в официальном предупреждении AA26-222A не приписывают Gunra КНДР напрямую, однако включили ссылку на исследование AhnLab как контекст. Цели Gunra (финансовые выгоды через выкуп) и цели Lazarus (кибершпионаж, кража криптовалюты) формально различаются — что согласуется с гипотезой об отдельных операциях с общей технической базой.
Вне зависимости от атрибуции практическое значение для защитников одно: Gunra использует инструментарий и тактики уровня APT, а не типичного криминального ransomware. Уровень операционной безопасности группы и сложность применяемых TTPs требуют соответствующего ответа.
Как атакует Gunra: векторы и тактики
Главный вектор первоначального доступа — эксплуатация публично известных уязвимостей в устройствах Fortinet. Advisory AA26-222A особо выделяет CVE-2024-55591 и CVE-2025-24472 в FortiOS и FortiProxy: эти уязвимости позволяют создавать мошеннические административные учётные записи на скомпрометированных устройствах и закрепляться в сети до того, как жертва что-либо обнаружит. Оба CVE уже внесены в каталог Known Exploited Vulnerabilities (KEV) CISA, то есть активно эксплуатируются в реальных атаках.
После получения доступа аффилиаты Gunra действуют по классической схеме APT: разведка сети, латеральное перемещение для захвата контроллеров домена и систем резервного копирования, эксфильтрация данных и только затем — развёртывание шифровальщика. Порядок имеет значение: шифрование запускается последним, уже после того как данные похищены и возможность тихого восстановления из бэкапа ликвидирована.
Примечательная тактика: ФБР зафиксировало попытки аффилиатов выйти напрямую на руководство компаний-жертв по электронной почте, минуя технических специалистов. Цель — создать давление на уровне CEO и CFO, чтобы ускорить выплату выкупа. Эффективность такого подхода, по данным ФБР, ограниченна, но сам факт свидетельствует об уровне операционной зрелости группы.
Кто в зоне риска
Advisory AA26-222A описывает широкий круг пострадавших отраслей по всему миру. Зафиксированные атаки охватывают Африку, Северную и Южную Америку, Азиатско-Тихоокеанский регион, Европу и Ближний Восток. Среди секторов — здравоохранение и общественное здоровье, финансовые услуги, страхование, государственные органы, производство, строительство, СМИ, розничная торговля, транспорт, коммунальные услуги и образование.
Общий знаменатель жертв — не отрасль, а техническое состояние периметра: непатченные интернет-facing устройства, устаревшие версии FortiOS и FortiProxy, недостаточная сегментация сети. Gunra не выбирает жертв по сектору — он выбирает тех, кого легче взломать. Организации с актуальной патч-политикой и изолированными резервными копиями значительно снижают свою привлекательность как цели.
Что делать прямо сейчас
Рекомендации из advisory AA26-222A и общей практики реагирования на RaaS-угрозы распределяются по трём горизонтам.
Немедленно (в течение 24–72 часов). Установите патчи на все интернет-facing устройства — в первую очередь Fortinet FortiOS и FortiProxy. Если обновление невозможно прямо сейчас, изолируйте устройство от сети до его установки. Проверьте журналы аутентификации на Fortinet-устройствах на предмет незнакомых учётных записей с административными правами — это один из ключевых индикаторов компрометации (IoC), указанных в AA26-222A. Ограничьте доступ к административным интерфейсам VPN-шлюзов с внешних IP-адресов.
В течение недели. Проверьте состояние резервных копий: они должны быть изолированы от основной сети (offline), неизменяемы (immutable) и физически хранятся в отдельном месте. Gunra специально охотится за онлайн-бэкапами до запуска шифрования — доступный бэкап перестаёт быть защитой. Проведите инвентаризацию всех интернет-facing систем и сопоставьте с актуальным каталогом CVE CISA KEV.
Как структурный приоритет. Внедрите сегментацию сети, чтобы скомпрометированный периметральный узел не давал прямого доступа к контроллерам домена и системам резервного копирования. Настройте мониторинг аномального поведения учётных записей и нестандартных SSH-сессий. Для критических систем рассмотрите MFA на всех точках удалённого доступа.
Часто задаваемые вопросы
Gunra — это государственная хакерская группа КНДР? Не напрямую. CISA и ФБР описывают Gunra как RaaS-операцию с криминальными мотивами (выкуп). AhnLab зафиксировала перекрытие техник и инфраструктуры с Lazarus Group (КНДР), однако атрибуция остаётся неполной: речь идёт о возможном совместном использовании ресурсов, а не об идентичности операций.
Только ли Fortinet используется как вектор входа? Advisory AA26-222A акцентирует Fortinet (CVE-2024-55591, CVE-2025-24472) как основной задокументированный вектор. Однако в общей практике RaaS-групп используются любые непатченные интернет-facing системы — VPN-шлюзы других вендоров, RDP, уязвимые веб-приложения. Мер только по Fortinet недостаточно: нужна полная инвентаризация периметра.
Затрагивает ли это российские компании? Advisory не содержит географических ограничений зоны атак. Зафиксированные инциденты охватывают Европу и другие регионы. Общий вектор — непатченное оборудование — не зависит от страны расположения жертвы.
Платить выкуп или нет? Официальная позиция CISA и ФБР — не платить. Оплата не гарантирует расшифровку, финансирует дальнейшие атаки и может нарушать санкционное законодательство США, если группа окажется связана с подсанкционными субъектами. Приоритет — изоляция, восстановление из бэкапа, уведомление регуляторов.
Где найти полные индикаторы компрометации (IoC)? В официальном тексте advisory AA26-222A на сайте CISA (cisa.gov). Там приведены хэши файлов, IP-адреса командных серверов, характерные имена файлов и паттерны учётных записей, используемых Gunra-аффилиатами.
Источники
CISA, FBI, NSA, DoD Cyber Crime Center, United States Secret Service, National Police Agency of Korea — #StopRansomware: Gunra Ransomware, Advisory AA26-222A, 10 августа 2026 года (официальный первоисточник).
BleepingComputer — US and South Korea warn of Gunra ransomware targeting govt agencies, 11 августа 2026 года.
CyberScoop — U.S., South Korean government agencies caution to be on lookout for Gunra ransomware gang, 11 августа 2026 года.