Gunra: двойное вымогательство через уязвимости FortiOS и FortiProxy
Gunra: Анатомия наследника Conti и новая угроза двойного вымогательства
Ландшафт киберугроз продолжает пополняться новыми игроками. В апреле 2025 года аналитики зафиксировали появление Gunra — сложного варианта ransomware, который не просто позаимствовал тактики предшественников, а построил свою мощь на утекшем исходном коде печально известной группировки Conti. Перед нами не очередной шифровальщик, а профессионально выстроенная экосистема вымогательства, работающая по модели Ransomware-as-a-Service (RaaS) и нацеленная на критически важные сектора экономики по всему миру.
Жертвами группировки становятся организации из сфер здравоохранения, финансов и государственного управления. Атаки Gunra отличаются хирургической точностью на этапе проникновения и тотальной разрушительностью на финальной стадии, когда под угрозой оказывается не только доступ к данным, но и репутация компании из-за угрозы публикации украденной информации.
Векторы первоначального доступа: Ставка на известные уязвимости
Операторы Gunra редко изобретают велосипед там, где периметр защиты уже дает трещину. Их основное оружие на этапе проникновения — эксплуатация известных уязвимостей в устройствах, доступных через интернет. Главной целью становятся VPN-шлюзы и межсетевые экраны, которые при недостаточном патч-менеджменте превращаются в открытые ворота для злоумышленников.
В списке ключевых уязвимостей, активно используемых группировкой, значатся:
- CVE-2024-55591 — обход аутентификации в FortiOS;
- CVE-2025-24472 — аналогичная проблема в FortiProxy.
Помимо уязвимостей нулевого дня и недавно раскрытых багов, злоумышленники активно используют обнаруженные в сети учетные данные и слабые места в управлении доступом по SSH. Особую тревогу вызывает использование учетных записей по умолчанию на устройствах SSL-VPN, что является грубейшей ошибкой администрирования и мгновенно предоставляет атакующим привилегированный доступ.
Инструментарий атаки: От шифрования до lateral movement
После получения точки опоры Gunra демонстрирует глубокое знание внутренней архитектуры Windows-сред. Процесс начинается с детального перечисления файлов с помощью нативных API операционной системы. Это позволяет malware идентифицировать наиболее критичные для бизнеса данные перед началом шифрования.
Сама процедура блокировки данных реализована на высоком технологическом уровне. Gunra использует многопоточный подход, комбинируя алгоритмы ChaCha20 и RSA-4096. Это обеспечивает как высокую скорость шифрования пользовательских документов и баз данных, так и стойкость ключей, делая расшифровку без ключа практически невозможной. В затронутых каталогах остаются ransomware notes, инструктирующие жертв о необходимости выхода на связь через портал переговоров в сети Tor.
Для распространения по сети злоумышленники применяют классические, но отлаженные техники. Движение по инфраструктуре (lateral movement) осуществляется через протокол SMB с использованием библиотек Impacket и утилит вроде psexec.py. Как только под контроль попадает контроллер домена, в ход идет secretsdump.py для извлечения хешей паролей. Это позволяет развернуть полномасштабные атаки типа Pass the Hash и перехватывать активные сессии пользователей через модификацию процессов аутентификации.
Тактика скрытности и масштабная эксфильтрация
Операторы Gunra действуют максимально незаметно до момента активации шифровальщика. Тактики скрытности включают:
- Тотальную зачистку журналов событий и истории команд;
- Проведение разведывательных действий строго в нерабочее время;
- Разработку вредоносной нагрузки в виде самодостаточных бинарных файлов, устойчивых к обратной инженерии.
Ключевым элементом стратегии двойного вымогательства является кража данных до их шифрования. Злоумышленники собирают персональные данные (PII) и критически важные бизнес-документы. Украденная информация эксфильтруется на облачные платформы, такие как OneDrive и Mega. Согласно данным мониторинга, объемы похищаемых данных колоссальны и могут достигать десятков терабайт. Это создает неприемлемые репутационные и регуляторные риски для жертв.
Последствия атаки и рекомендации по защите
Ущерб от Gunra усугубляется тем, что вредоносное ПО систематически уничтожает все возможности для самостоятельного восстановления. Программа целенаправленно удаляет теневые копии томов (Volume Shadow Copies) и резервные инфраструктуры, оставляя компании беззащитными перед фактом вымогательства.
В условиях, когда исходный код Conti гуляет по дарквебу и порождает все новые вариации, такие как Gunra, специалистам по кибербезопасности необходимо придерживаться строгой гигиены цифровой обороны. Приоритетными мерами защиты являются:
- Немедленное исправление уязвимостей: установка патчей для CVE-2024-55591 и CVE-2025-24472 должна быть выполнена без промедлений;
- Сетевая сегментация: изоляция критически важных систем и контроллеров доменов от общего пользовательского трафика;
- Устойчивость резервного копирования: создание неизменяемых и физически изолированных (offline) резервных копий, недоступных из скомпрометированной сети.
Игнорирование этих мер в текущем ландшафте угроз может обойтись бизнесу не только десятками миллионов рублей выкупа, но и полной остановкой операционной деятельности.
Экспертный анализ предоставлен редакцией на основе данных отчета об угрозах.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



