Агентства США и Южной Кореи предупредили о новом шифровальщике Gunra, наследнике Conti

ransomware

Новая программа-вымогатель Gunra, действующая с апреля 2025 года, стала причиной совместного предупреждения ФБР, Агентства по кибербезопасности и защите инфраструктуры США (CISA), АНБ, Секретной службы США и Национального полицейского агентства Южной Кореи. Она создана на основе утекшего в 2022 году исходного кода печально известного шифровальщика Conti. К началу 2026 года операторы Gunra запустили программу-вымогатель как услугу (RaaS) - модель, при которой разработчики предоставляют арендаторам готовую инфраструктуру и вредоносные инструменты за долю от выкупа. Первоначально шифровались только Windows-системы, но с середины 2025 года появилась версия для Linux, что существенно расширило круг потенциальных целей.

Описание

Жертвами Gunra становятся организации в самых разных отраслях: здравоохранение и медицина, финансовые услуги и страхование, обрабатывающая промышленность и строительство, транспорт и логистика, государственные учреждения, коммунальное хозяйство, образование, медиа и связь, розничная торговля, профессиональные и некоммерческие услуги. География атак охватывает обе Америки, Европу, Ближний Восток, Африку и Азиатско-Тихоокеанский регион. Злоумышленники используют модель двойного вымогательства: сначала они выгружают конфиденциальные данные с систем жертвы, затем шифруют файлы. Если жертва отказывается платить, данные публикуются на специальном сайте в даркнете либо продаются третьим лицам. Для переговоров используется анонимный мессенджер qTox, а на принятие решения дается пять-семь дней, после чего угроза утечки становится реальной.

Как отмечается в совместном предупреждении ФБР и CISA, начальный доступ злоумышленники получают через эксплуатацию известных уязвимостей в межсетевых экранах и VPN-шлюзах, а также через слабые или похищенные учетные данные. В ряде случаев вымогатели используют учетные записи с небрежно настроенными политиками блокировки: отсутствие ограничений на число попыток входа позволяет перебирать пароли. Оказавшись в сети, злоумышленники применяют стандартные административные протоколы, чтобы перемещаться между компьютерами, крадут базы учетных записей из контроллеров домена и подменяют сеансы пользователей, в том числе обходя многофакторную аутентификацию. Для сбора и выгрузки данных они используют легитимные инструменты, включая архиваторы, клиенты облачных хранилищ и клиенты для передачи файлов. С целью расширения бизнеса операторы Gunra ребрендировали группу под псевдонимом Golden Community и активно вербуют специалистов по тестированию на проникновение в качестве брокеров доступа.

Операторы Gunra активно атакуют корпоративные облачные сервисы. В одном из инцидентов они применили специальную вредоносную программу для выгрузки данных из Microsoft OneDrive и SharePoint, затем упаковали файлы в архивы и отправили в популярный файлообменник Mega. Объем похищенных данных достигал десятков терабайт. Кроме того, для закрепления в сети вымогатели используют легитимные программы удаленного доступа - например, AnyDesk и Google Remote Desktop, которые сложно отличить от обычного административного ПО. Свою активность они маскируют, очищая историю команд и работая преимущественно в ночные часы.

Сам шифратор работает быстро и выборочно: сначала он просматривает все диски и отбирает файлы, содержащие пользовательские данные, пропуская системные каталоги. Для шифрования применяется гибридная схема: файлы защищаются быстрым симметричным алгоритмом, а ключи - надежным асимметричным шифрованием. Это делает подбор ключа перебором практически невозможным. После шифрования файлы получают расширение .ENCRT, а в каждой затронутой папке появляется записка с требованием выкупа в криптовалюте. Для максимального давления вымогатели удаляют системные точки восстановления и резервные копии на основной и резервной площадках, лишая жертву возможности восстановиться без оплаты.

Однако у Gunra есть уязвимое место. В марте 2026 года исследователи обнаружили слабость в Linux-версии шифровальщика: используемые ключи шифрования генерируются на основе предсказуемого значения системного времени. Это позволяет математически восстановить ключи по времени создания зашифрованных файлов и расшифровать их без уплаты выкупа. Данная слабость затрагивает только версии для Linux с расширением .GNRA; для Windows такое восстановление невозможно. Авторы рекомендаций советуют организациям, столкнувшимся с Linux-вариантом Gunra, сохранять зашифрованные файлы, их метки времени и системные логи, чтобы воспользоваться этим методом восстановления.

Авторы предупреждения настаивают на базовых мерах защиты. Приоритет номер один - своевременно устанавливать обновления для интернет-сервисов, особенно для VPN-шлюзов и систем удаленного доступа. Также необходимо хранить офлайн-резервные копии в изолированном физическом сегменте, использовать многофакторную аутентификацию для всех критичных сервисов, сегментировать сеть, чтобы ограничить перемещение злоумышленников. Отдельного внимания требует аудит привилегированных учетных записей: удаление неиспользуемых аккаунтов и отключение избыточных прав снижают вероятность использования украденных данных. Регулярное тестирование защитных механизмов на основе описанных в отчете сценариев атаки помогает выявить слабые места до того, как ими воспользуются злоумышленники.

В случае обнаружения признаков компрометации до запуска шифрования авторы совета рекомендуют немедленно изолировать пораженные хосты, сохранить логи и обратиться в правоохранительные органы. Сбор информации о действиях злоумышленников - журналы сетевых устройств, новые созданные архивы, необычные учетные записи - помогает провести расследование и выработать меры противодействия. Кампания Gunra показывает, как утекший код профессиональных шифровальщиков превращается в доступный инструмент для новых преступных групп. Коммерциализация атак через RaaS и привлечение специалистов по тестированию на проникновение в качестве брокеров начального доступа делают угрозу более масштабной, чем одиночные атаки Conti. Правоохранительные органы разных стран призывают организации сообщать о любых инцидентах, связанных с Gunra, даже если был выплачен выкуп, поскольку информация помогает идентифицировать инфраструктуру и привлекать виновных к ответственности. Обмен информацией об инцидентах между организациями и государственными структурами остается ключевым фактором сдерживания подобных угроз.

Индикаторы компрометации

IPv4

  • 103.125.234.14
  • 123.184.143.105
  • 123.244.187.144
  • 123.246.37.108
  • 182.204.16.112
  • 182.204.21.240
  • 182.204.39.118
  • 211.21.210.181
  • 23.239.119.2
  • 23.239.119.3
  • 23.239.119.4
  • 23.239.119.5
  • 23.239.119.6
  • 67.43.53.10
  • 70.36.99.82
  • 86.54.28.216
  • 91.201.66.146

Domain

  • datapub.news

Onion Domain

  • gunrabxbig445sjqa535uaymzerj6fp4nwc6ngc2xughf2pedjdhk4ad.onion
  • lgiil72vkmdtbc3qv4tyq6wedyjxqr2qd4ze7xl2cxgerdnymxj7soqd.onion
  • nsnhzysbntsqdwpys6mhml33muccsvterxewh5rkbmcab7bg2ttevjqd.onion

Email

  • 4569f6322bc3b22e9@proton.me
  • 6449a3c1e612168526@proton.me
  • a00f105546345756@proton.me
  • ilovemycubscout@gmail.com

MD5

  • 7dd26568049fac1b87f676ecfaac9ba0

SHA1

  • bb79502d301ba77745b7dbc5df4269fc7b074cda

SHA256

  • 2dc70a12d158d437e45a55b1d52f3d61c6082a1e1667573302ba3b62813e2751
  • 834efe9b392c6c000877ea5613a079445affc16fe8af5997d68c55cafc95e5d1
  • 91f8fc7a3290611e28a35a403fd815554d9d856006cc2ee91ccdb64057ae53b0
  • a82e496b7b5279cb6b93393ec167dd3f50aff1557366784b25f9e51cb23689d9

Комментарии: 0