Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Gunra Ransomware: США и Южная Корея выпустили совместное предупреждение о вымогателе с кодом из утечки КНДР

12 августа 2026·7 мин чтения
Gunra RaaSLazarus Group
Gunra Ransomware: CISA и ФБР предупреждают о вымогателе, связанном с КНДР

Коротко о главном

10 августа 2026 года CISA, ФБР, АНБ и Национальное агентство полиции Южной Кореи выпустили совместное предупреждение AA26-222A о вымогателе Gunra. Группа атакует здравоохранение, государственный сектор и финансы по всему миру, похищает десятки терабайт данных и требует десятки миллионов долларов выкупа. Первоначальный вход — через непатченные VPN-шлюзы и брандмауэры Fortinet.

Российским и международным командам разработки, которые обслуживают критическую инфраструктуру или работают с зарубежными заказчиками, важно понять: Gunra — не точечная угроза одной отрасли. Это горизонтальная атака на всех, у кого есть незакрытые CVE на периметре. Если в вашей инфраструктуре есть устаревшие Fortinet-устройства или публично доступные VPN без актуальных обновлений, вы уже в зоне риска. Проверить внешний периметр поможет аудит информационной безопасности или полноценный пентест — особенно актуально до конца 2026 года, пока активность Gunra-аффилиатов нарастает.

Что такое Gunra и откуда он взялся

Gunra впервые зафиксирован ФБР в апреле 2025 года. Его кодовая база основана на исходниках Conti — одного из наиболее известных операторов вымогательского ПО, чьи исходные коды утекли в открытый доступ в феврале 2022 года. Это не редкость: после той утечки из кода Conti выросло несколько семейств вымогательского ПО, и Gunra — одно из наиболее зрелых.

В январе 2026 года группа запустила полноценную партнёрскую платформу Ransomware-as-a-Service (RaaS). Аффилиаты получают доступ к административным панелям, конфигурируемым сборщикам полезных нагрузок, инфраструктуре переговоров с жертвами и инструментам публикации похищенных данных. Gunra активно рекрутирует пентестеров и брокеров первоначального доступа, предлагая долю от выкупа. В середине 2025 года группа расширила охват, добавив Linux-вариант — то есть серверные инфраструктуры под управлением Linux теперь также в прицеле.

Схема двойного вымогательства стандартна для продвинутых RaaS-операций: сначала похищают данные (объём — десятки терабайт в одном инциденте), затем шифруют инфраструктуру. Жертву ставят перед выбором: заплатить выкуп или получить утечку данных клиентов, контрактов и внутренней документации. Требования открываются на десятки миллионов долларов.

Связь с Lazarus Group и КНДР

Южнокорейская компания AhnLab зафиксировала пересечения между Gunra и Lazarus Group — хакерским подразделением, которое западные правительства связывают с разведывательным аппаратом КНДР. Перекрытие проявляется в технических приёмах, используемых инструментах и инфраструктуре — серверах, прокси-цепочках и каналах коммуникации.

Точная природа связи пока не установлена: аналитики допускают как совместное использование инструментальной базы между двумя отдельными группами, так и ограниченное операционное сотрудничество. CISA и ФБР в официальном предупреждении AA26-222A не приписывают Gunra КНДР напрямую, однако включили ссылку на исследование AhnLab как контекст. Цели Gunra (финансовые выгоды через выкуп) и цели Lazarus (кибершпионаж, кража криптовалюты) формально различаются — что согласуется с гипотезой об отдельных операциях с общей технической базой.

Вне зависимости от атрибуции практическое значение для защитников одно: Gunra использует инструментарий и тактики уровня APT, а не типичного криминального ransomware. Уровень операционной безопасности группы и сложность применяемых TTPs требуют соответствующего ответа.

Как атакует Gunra: векторы и тактики

Главный вектор первоначального доступа — эксплуатация публично известных уязвимостей в устройствах Fortinet. Advisory AA26-222A особо выделяет CVE-2024-55591 и CVE-2025-24472 в FortiOS и FortiProxy: эти уязвимости позволяют создавать мошеннические административные учётные записи на скомпрометированных устройствах и закрепляться в сети до того, как жертва что-либо обнаружит. Оба CVE уже внесены в каталог Known Exploited Vulnerabilities (KEV) CISA, то есть активно эксплуатируются в реальных атаках.

После получения доступа аффилиаты Gunra действуют по классической схеме APT: разведка сети, латеральное перемещение для захвата контроллеров домена и систем резервного копирования, эксфильтрация данных и только затем — развёртывание шифровальщика. Порядок имеет значение: шифрование запускается последним, уже после того как данные похищены и возможность тихого восстановления из бэкапа ликвидирована.

Примечательная тактика: ФБР зафиксировало попытки аффилиатов выйти напрямую на руководство компаний-жертв по электронной почте, минуя технических специалистов. Цель — создать давление на уровне CEO и CFO, чтобы ускорить выплату выкупа. Эффективность такого подхода, по данным ФБР, ограниченна, но сам факт свидетельствует об уровне операционной зрелости группы.

Кто в зоне риска

Advisory AA26-222A описывает широкий круг пострадавших отраслей по всему миру. Зафиксированные атаки охватывают Африку, Северную и Южную Америку, Азиатско-Тихоокеанский регион, Европу и Ближний Восток. Среди секторов — здравоохранение и общественное здоровье, финансовые услуги, страхование, государственные органы, производство, строительство, СМИ, розничная торговля, транспорт, коммунальные услуги и образование.

Общий знаменатель жертв — не отрасль, а техническое состояние периметра: непатченные интернет-facing устройства, устаревшие версии FortiOS и FortiProxy, недостаточная сегментация сети. Gunra не выбирает жертв по сектору — он выбирает тех, кого легче взломать. Организации с актуальной патч-политикой и изолированными резервными копиями значительно снижают свою привлекательность как цели.

Что делать прямо сейчас

Рекомендации из advisory AA26-222A и общей практики реагирования на RaaS-угрозы распределяются по трём горизонтам.

Немедленно (в течение 24–72 часов). Установите патчи на все интернет-facing устройства — в первую очередь Fortinet FortiOS и FortiProxy. Если обновление невозможно прямо сейчас, изолируйте устройство от сети до его установки. Проверьте журналы аутентификации на Fortinet-устройствах на предмет незнакомых учётных записей с административными правами — это один из ключевых индикаторов компрометации (IoC), указанных в AA26-222A. Ограничьте доступ к административным интерфейсам VPN-шлюзов с внешних IP-адресов.

В течение недели. Проверьте состояние резервных копий: они должны быть изолированы от основной сети (offline), неизменяемы (immutable) и физически хранятся в отдельном месте. Gunra специально охотится за онлайн-бэкапами до запуска шифрования — доступный бэкап перестаёт быть защитой. Проведите инвентаризацию всех интернет-facing систем и сопоставьте с актуальным каталогом CVE CISA KEV.

Как структурный приоритет. Внедрите сегментацию сети, чтобы скомпрометированный периметральный узел не давал прямого доступа к контроллерам домена и системам резервного копирования. Настройте мониторинг аномального поведения учётных записей и нестандартных SSH-сессий. Для критических систем рассмотрите MFA на всех точках удалённого доступа.

Часто задаваемые вопросы

Gunra — это государственная хакерская группа КНДР? Не напрямую. CISA и ФБР описывают Gunra как RaaS-операцию с криминальными мотивами (выкуп). AhnLab зафиксировала перекрытие техник и инфраструктуры с Lazarus Group (КНДР), однако атрибуция остаётся неполной: речь идёт о возможном совместном использовании ресурсов, а не об идентичности операций.

Только ли Fortinet используется как вектор входа? Advisory AA26-222A акцентирует Fortinet (CVE-2024-55591, CVE-2025-24472) как основной задокументированный вектор. Однако в общей практике RaaS-групп используются любые непатченные интернет-facing системы — VPN-шлюзы других вендоров, RDP, уязвимые веб-приложения. Мер только по Fortinet недостаточно: нужна полная инвентаризация периметра.

Затрагивает ли это российские компании? Advisory не содержит географических ограничений зоны атак. Зафиксированные инциденты охватывают Европу и другие регионы. Общий вектор — непатченное оборудование — не зависит от страны расположения жертвы.

Платить выкуп или нет? Официальная позиция CISA и ФБР — не платить. Оплата не гарантирует расшифровку, финансирует дальнейшие атаки и может нарушать санкционное законодательство США, если группа окажется связана с подсанкционными субъектами. Приоритет — изоляция, восстановление из бэкапа, уведомление регуляторов.

Где найти полные индикаторы компрометации (IoC)? В официальном тексте advisory AA26-222A на сайте CISA (cisa.gov). Там приведены хэши файлов, IP-адреса командных серверов, характерные имена файлов и паттерны учётных записей, используемых Gunra-аффилиатами.

Источники

CISA, FBI, NSA, DoD Cyber Crime Center, United States Secret Service, National Police Agency of Korea — #StopRansomware: Gunra Ransomware, Advisory AA26-222A, 10 августа 2026 года (официальный первоисточник).

BleepingComputer — US and South Korea warn of Gunra ransomware targeting govt agencies, 11 августа 2026 года.

CyberScoop — U.S., South Korean government agencies caution to be on lookout for Gunra ransomware gang, 11 августа 2026 года.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по защите инфраструктуры или аудит периметра — обсудим проект.