Gunra est une opération de rançongiciel en tant que service (RaaS) apparue pour la première fois en avril 2025 et dont l'activité s'est considérablement intensifiée au cours de l'année 2026 . Il est construit à partir du code source divulgué du rançongiciel Conti v1 et fonctionne via un programme d'affiliation structuré : les développeurs principaux maintiennent le logiciel de chiffrement, l'infrastructure de paiement et le site de fuite de données, tandis que les affiliés mènent les intrusions et partagent le produit des rançons .
Gunra utilise une approche de double extorsion : les affiliés exfiltrent des données sensibles avant de chiffrer les systèmes, puis menacent de divulguer les données volées si la rançon n'est pas payée . Les victimes se voient imposer un délai strict de cinq à sept jours pour payer la rançon avant que les données ne soient publiées sur le site de fuite de données du groupe .
Les principaux vecteurs d'accès initial sont deux vulnérabilités de contournement d'authentification dans les produits Fortinet FortiOS et FortiProxy :
CVE-2024-55591 — Un contournement d'authentification affectant les modules websocket Node.js de FortiOS et FortiProxy, exploité comme une faille zero-day depuis novembre 2024 . Il permet à des attaquants distants non authentifiés d'obtenir des privilèges de super-administrateur. Cette vulnérabilité a un score CVSSv3 de 9,6 .
CVE-2025-24472 — Une vulnérabilité de contournement d'authentification (CWE-288) affectant FortiOS 7.0.0 à 7.0.16 et FortiProxy 7.2.0 à 7.2.12 / 7.0.0 à 7.0.19, permettant à des attaquants distants non authentifiés, connaissant les numéros de série des périphériques amont et aval, d'obtenir un accès super-administrateur sur le périphérique aval si la Security Fabric est activée .
Les affiliés utilisent ces failles pour créer des comptes super-administrateurs persistants sur les pare-feu FortiGate et les appliances SSL-VPN exposés, contourner l'authentification multifacteur en modifiant le traitement de l'authentification, et se déplacer latéralement dans les réseaux d'entreprise . Les enquêteurs ont observé la création d'un compte malveillant persistant nommé forticloud-sync sur les appareils compromis .
Gunra a ciblé des organisations à l'échelle mondiale dans de multiples secteurs d'infrastructures critiques, notamment :
Une fois à l'intérieur d'un réseau, les affiliés de Gunra utilisent des outils d'administration Windows courants pour atteindre Active Directory, l'infrastructure VDI, les serveurs de bases de données, les systèmes NAS, Microsoft OneDrive et Microsoft SharePoint . Le logiciel de chiffrement utilise ChaCha20 multithread combiné à RSA-4096 pour la protection des clés, ajoute l'extension .ENCRT aux fichiers chiffrés et dépose une note de rançon nommée R3ADM3.txt . Une variante Linux distincte cible les systèmes Linux et présente une faiblesse signalée : ses clés de chiffrement dérivent d'un PRNG initialisé avec srand(time(NULL)), ce qui pourrait potentiellement permettre la récupération des clés .
Pour éviter la détection, les affiliés de Gunra emploient des mesures de sécurité opérationnelle standard :
L'avis conjoint met l'accent sur les mesures d'atténuation clés suivantes :
L'avis a été émis conjointement par le FBI, la CISA, la NSA, le Centre de lutte contre la cybercriminalité du ministère de la Défense (DC3), les services secrets américains et l'Agence nationale de la police de la République de Corée (KNPA) . Les agences exhortent vivement les organisations à signaler les incidents à la CISA ou au FBI plutôt que de négocier le paiement des rançons .