Image d’illustration générée par IA
Gunra, le ransomware RaaS qui cible les réseaux exposés et les infrastructures critiques
Découvrez Gunra, ransomware RaaS dérivé de Conti, qui cible réseaux exposés et infrastructures critiques avec double extorsion. Mesures de défense et secteurs à risque.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Une opération fondée sur le code de Conti
Un avis publié le 10 août 2026 par le FBI, la CISA, le DC3, la NSA, les USSS et la National Police Agency de la République de Corée décrit la menace Gunra.
Ce ransomware est apparu en avril 2025 sous la forme d’une variante dérivée du code source divulgué de Conti. Depuis le début de 2026, il est également distribué selon un modèle de ransomware-as-a-service (RaaS), promu sur les forums du dark web et destiné à des affiliés criminels motivés par des gains financiers.
Gunra applique une stratégie de double extorsion : il chiffre d’abord les données de l’organisation ciblée, puis menace de les publier sur son propre dedicated leak site (DLS). Les négociations concernant la rançon se déroulent via un portail personnalisé accessible par Tor.
Accès initiaux et conséquences opérationnelles
Les attaques peuvent exploiter des systèmes accessibles depuis Internet, notamment :
- les passerelles VPN ;
- les infrastructures accessibles via le Remote Desktop Protocol (RDP) ;
- les réseaux d’entreprise contenant des données susceptibles d’être exfiltrées.
Après la compromission initiale, les opérateurs peuvent tenter de se déplacer latéralement vers d’autres systèmes du réseau. L’impact comprend l’indisponibilité provoquée par le chiffrement, le vol d’informations et la divulgation publique potentielle des données.
Des interruptions d’activité, des perturbations dans la fourniture de services essentiels et des pressions financières liées à la demande de rançon sont également possibles. Le risque est considéré comme élevé en raison de la combinaison de la double extorsion, du modèle RaaS et de la sélection de cibles stratégiques.
Les secteurs les plus exposés
Gunra peut cibler des organismes publics, des infrastructures critiques et des organisations de nombreux secteurs, notamment :
- la santé et la santé publique ;
- la finance et les assurances ;
- l’industrie manufacturière critique et la construction ;
- les transports et la logistique ;
- les services d’utilité publique ;
- les universités et la recherche ;
- les médias et les communications ;
- le commerce de détail ;
- les services professionnels et les organisations à but non lucratif.
Aucun éditeur commercial ni aucune version logicielle précise n’ont été mentionnés.
Mesures de défense et indicateurs disponibles
Les organisations doivent appliquer rapidement les correctifs liés aux vulnérabilités connues et exploitées affectant les systèmes exposés à Internet, en donnant la priorité aux passerelles VPN et aux infrastructures RDP.
Il est également recommandé de :
- conserver des sauvegardes hors ligne et immuables, physiquement séparées et segmentées du réseau principal ;
- tester régulièrement la restauration des sauvegardes ;
- segmenter les réseaux afin de limiter les déplacements latéraux ;
- intégrer les indicateurs de compromission aux systèmes de détection et de réponse ;
- surveiller attentivement les accès inhabituels aux VPN, aux systèmes RDP et aux systèmes contenant des données sensibles.
Les indicateurs associés à l’avis AA26-222A sont disponibles au format STIX XML (54 Ko) et STIX JSON (61 Ko). Aucun identifiant CVE ni indicateur individuel n’est mentionné dans le texte de l’avis.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
