Федералните агенции на САЩ и Националната полицейска агенция на Южна Корея предупредиха правителствените организации и тези от критичната инфраструктура в световен мащаб да защитят системите си срещу атаки със зловреден софтуер за откуп Gunra.

В съвместно съобщение от понеделник те заявиха, че групата за зловреден софтуер за откуп използва вариант на зловреден код, базиран на изтеклия през февруари 2022 г. изходен код на Conti, при атаки, насочени към широк спектър от индустриални сектори – от здравеопазване и обществено здраве до финансови и правителствени услуги.

„Gunra се появи за първи път през април 2025 г. като усъвършенстван вариант на зловреден софтуер за откуп с двойна изнуда, произлизащ от изтеклия изходен код на Conti1“, заявяват авторските агенции.

„ФБР забеляза, че атакуващите от Gunra се опитват да комуникират директно с ръководния персонал в компаниите жертви чрез имейл, за да изискват плащания на откупи, но с ограничен успех.“

Наблюдава се, че групата атакува защитни стени на Fortinet, за да стъпи в мрежите на своите цели, използвайки експлойти, насочени към две критични уязвимости в удостоверяването (CVE-2024-55591 и CVE-2025-24472) в софтуера FortiOS и FortiProxy.

Gunra също така експлоатира слабости в сигурността, свързани с излагане на идентификационни данни и контрол на достъпа до Secure Shell (SSH) в интернет свързани VPN шлюзове, за да получи отдалечен достъп до системите на жертвите. Освен това, докато атаките им първоначално бяха фокусирани върху среди на Windows, извършителите преминаха към кросплатформени кампании, след като представиха вариант за Linux в средата на 2025 г.

От януари 2026 г. Gunra също така стартира специализирана платформа за „зловреден софтуер за откуп като услуга“ (RaaS) и започна да набира брокери за първоначален достъп, за да разшири операциите си.

„Към януари 2026 г. Gunra стартира официална партньорска програма RaaS във форуми в тъмната мрежа, предоставяйки на партньорите достъп до панел за управление, конфигурируем конструктор на зловреден софтуер за откуп, кросплатформен зловреден код за заключване и структурирана документация за партньори“, се казва в съвместното изявление.

„ФБР отбеляза, че групата приема нови псевдоними за брандиране (по-специално работещи под името Golden Community), за да подпомогне това разширяване. Gunra допълнително комерсиализира своята платформа, като активно набира специалисти по тестване на проникване и етични хакери, които да служат като брокери за първоначален достъп, предлагайки дял от печалбите от откупи в замяна на достъп до корпоративни мрежи.“

Американските и южнокорейските агенции съветват мрежовите администратори да отстраняват уязвимостите, които са известни като експлоатирани в системи с достъп до интернет, възможно най-скоро, да сегментират мрежите си, за да ограничат страничното движение, и да правят офлайн резервни копия на своите данни.

Това съвместно предупреждение следва друго съобщение, издадено от южнокорейската фирма за киберсигурност AhnLab в сътрудничество с множество южнокорейски правителствени агенции, което разкри връзки между групата за зловреден софтуер за откуп Gunra и Lazarus Group – подкрепяна от държавата севернокорейска хакерска група.