En bref

  • Le 10 août 2026, CISA, FBI, NSA, DC3, USSS et la police nationale coréenne (KNPA) ont publié l'advisory conjoint AA26-222A sur Gunra ransomware.
  • Gunra cible les secteurs santé, finances, services gouvernementaux et organisations à but non lucratif à l'échelle mondiale.
  • Le groupe exploite CVE-2024-55591 et CVE-2025-24472 dans des équipements Fortinet exposés ; patches disponibles depuis 2024-2025.

Les faits

Le 10 août 2026, six agences gouvernementales ont pris la rare décision de cosigner un advisory sur une seule souche de ransomware : CISA, le FBI, la NSA, le Department of Defense Cyber Crime Center (DC3), le Secret Service américain (USSS) et la National Police Agency de la République de Corée (KNPA). Cette coalition internationale témoigne à elle seule de la gravité de la menace Gunra.

L'advisory, référencé AA26-222A dans le cadre de la campagne #StopRansomware de CISA, révèle que Gunra est apparu pour la première fois en avril 2025. Développé en C et C++, le code source présente une parenté directe avec Conti, dont le code source avait fuité en 2022 et continuait à alimenter de nouveaux groupes ransomware quatre ans plus tard. En début d'année 2026, les opérateurs de Gunra ont franchi un cap supplémentaire en lançant un programme d'affiliation structuré, transformant leur opération en Ransomware-as-a-Service (RaaS) à part entière.

La stratégie de recrutement de Gunra se distingue par son cynisme. Sur des forums clandestins anglophones et russophones, le groupe recrute activement des pentesters et des professionnels se présentant comme des hackers éthiques, en leur proposant une part des rançons en échange d'un accès initial. Ce modèle de courtage d'accès (Initial Access Broker, IAB) permet aux opérateurs de Gunra de concentrer leurs efforts sur le développement technique du malware et la gestion des négociations.

Le groupe a également adopté plusieurs alias de marque pour brouiller les pistes, dont Golden Community. Cette tactique de rebranding partiel est désormais classique dans l'univers RaaS : elle permet de continuer à opérer même après une exposition médiatique ou une opération des forces de l'ordre ciblant le nom principal.

Sur le plan technique, les vecteurs d'entrée privilégiés par les affiliés Gunra sont connus : CVE-2024-55591 et CVE-2025-24472 dans des dispositifs Fortinet exposés sur Internet. CVE-2024-55591, une faille d'authentification critique dans FortiOS et FortiProxy, avait déjà été massivement exploitée début 2025 avant même la publication officielle d'un PoC. CVE-2025-24472 est une variante d'authentification bypass dans FortiOS SSL-VPN. Ces deux vulnérabilités permettent à un attaquant non authentifié d'obtenir des droits super-administrateur sur l'équipement cible.

Une fois à l'intérieur du réseau, les affiliés Gunra procèdent selon un schéma de double extorsion classique : exfiltration des données sensibles, puis chiffrement. Les victimes se voient présenter un ultimatum via un portail de négociation hébergé sur le réseau Tor. En cas de refus, les données volées sont publiées sur un Dedicated Leak Site (DLS) également accessible via Tor.

La dimension internationale de l'advisory est notable. La participation de la KNPA coréenne indique que des victimes de premier plan ont été identifiées en Asie du Pacifique, et que les autorités de plusieurs pays ont partagé des indicateurs de compromission (IOC). Cette coopération inter-agences, qui dépasse les frontières habituelles des Five Eyes, suggère que le groupe a atteint un seuil d'impact justifiant une réponse coordonnée au niveau géopolitique.

Les secteurs ciblés couvrent un spectre large : santé et santé publique (hôpitaux, assureurs), services financiers, services gouvernementaux et installations publiques, organisations professionnelles et à but non lucratif. Ce périmètre reflète la stratégie classique des opérateurs RaaS matures : cibler les organisations pour lesquelles l'interruption d'activité a un coût opérationnel et réputationnel maximal.

Le recrutement d'affiliés d'un nouveau genre mérite une attention particulière. Gunra ne cherche pas simplement des script kiddies. L'advisory CISA précise que le groupe cible des pentesters et des professionnels de la sécurité offensive. Ce modèle marque une évolution qualitative du RaaS : les affiliés sont désormais capables de contourner des défenses EDR modernes, d'escalader des privilèges dans des environnements Active Directory complexes, et de maintenir une présence discrète pendant des semaines avant le déclenchement du chiffrement.

Impact et exposition

Les organisations utilisant des équipements Fortinet (FortiGate, FortiProxy) non mis à jour depuis le second semestre 2024 sont directement exposées via CVE-2024-55591 et CVE-2025-24472. L'exploitation de ces CVE ne requiert aucune authentification préalable. Les secteurs de la santé, de la finance et des collectivités locales, souvent contraints dans leurs cycles de mise à jour, constituent les cibles prioritaires identifiées dans l'advisory. En France, le secteur hospitalier reste structurellement vulnérable. Les délais de réponse aux incidents dans les structures de santé publique — souvent supérieurs à 72 heures pour atteindre la containment — jouent en faveur des attaquants.

Recommandations

  • Patcher immédiatement FortiOS et FortiProxy pour CVE-2024-55591 et CVE-2025-24472. Si ce n'est pas fait depuis 2024, considérer que le compromis a peut-être déjà eu lieu.
  • Auditer les logs d'authentification sur les équipements Fortinet exposés pour détecter des connexions admin anormales ou des modifications de configuration non planifiées.
  • Activer la surveillance réseau des communications vers des adresses IP Tor — les IOC publiés dans l'advisory AA26-222A fournissent les marqueurs connus.
  • Tester le plan de réponse à incident : dans le scénario Gunra, le chiffrement intervient après l'exfiltration. Valider que les sauvegardes sont isolées du réseau.
  • Sensibiliser les équipes RH aux candidatures suspectes se présentant comme pentesters — le modèle de recrutement IAB de Gunra peut passer par des approches de social engineering.

Alerte critique

Si vos équipements Fortinet n'ont pas été patchés depuis avant août 2024 et sont exposés sur Internet, considérez que vous êtes potentiellement déjà compromis. Lancez immédiatement une investigation forensique avant de patcher.

Comment savoir si mon organisation est déjà ciblée par un affilié Gunra ?

Consultez les IOC publiés dans l'advisory CISA AA26-222A et comparez-les à vos logs réseau et EDR sur les 90 derniers jours. Les affiliés Gunra opèrent souvent en mode furtif pendant plusieurs semaines avant le chiffrement final : cherchez des connexions admin inattendues sur vos Fortinet, des exports de répertoires Active Directory, des transferts de données volumineux vers des IP externes inhabituelles, et des modifications des tâches planifiées Windows.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit