Advisory conjoint AA26-222A : CISA, FBI, NSA et la police coréenne alertent sur Gunra ransomware, un RaaS dérivé de Conti qui exploite des failles Fortinet non patchées.
En bref
- Le 10 août 2026, CISA, FBI, NSA, DC3, USSS et la police nationale coréenne (KNPA) ont publié l'advisory conjoint AA26-222A sur Gunra ransomware.
- Gunra cible les secteurs santé, finances, services gouvernementaux et organisations à but non lucratif à l'échelle mondiale.
- Le groupe exploite CVE-2024-55591 et CVE-2025-24472 dans des équipements Fortinet exposés ; patches disponibles depuis 2024-2025.
Les faits
Le 10 août 2026, six agences gouvernementales ont pris la rare décision de cosigner un advisory sur une seule souche de ransomware : CISA, le FBI, la NSA, le Department of Defense Cyber Crime Center (DC3), le Secret Service américain (USSS) et la National Police Agency de la République de Corée (KNPA). Cette coalition internationale témoigne à elle seule de la gravité de la menace Gunra.
L'advisory, référencé AA26-222A dans le cadre de la campagne #StopRansomware de CISA, révèle que Gunra est apparu pour la première fois en avril 2025. Développé en C et C++, le code source présente une parenté directe avec Conti, dont le code source avait fuité en 2022 et continuait à alimenter de nouveaux groupes ransomware quatre ans plus tard. En début d'année 2026, les opérateurs de Gunra ont franchi un cap supplémentaire en lançant un programme d'affiliation structuré, transformant leur opération en Ransomware-as-a-Service (RaaS) à part entière.
La stratégie de recrutement de Gunra se distingue par son cynisme. Sur des forums clandestins anglophones et russophones, le groupe recrute activement des pentesters et des professionnels se présentant comme des hackers éthiques, en leur proposant une part des rançons en échange d'un accès initial. Ce modèle de courtage d'accès (Initial Access Broker, IAB) permet aux opérateurs de Gunra de concentrer leurs efforts sur le développement technique du malware et la gestion des négociations.
Le groupe a également adopté plusieurs alias de marque pour brouiller les pistes, dont Golden Community. Cette tactique de rebranding partiel est désormais classique dans l'univers RaaS : elle permet de continuer à opérer même après une exposition médiatique ou une opération des forces de l'ordre ciblant le nom principal.
Sur le plan technique, les vecteurs d'entrée privilégiés par les affiliés Gunra sont connus : CVE-2024-55591 et CVE-2025-24472 dans des dispositifs Fortinet exposés sur Internet. CVE-2024-55591, une faille d'authentification critique dans FortiOS et FortiProxy, avait déjà été massivement exploitée début 2025 avant même la publication officielle d'un PoC. CVE-2025-24472 est une variante d'authentification bypass dans FortiOS SSL-VPN. Ces deux vulnérabilités permettent à un attaquant non authentifié d'obtenir des droits super-administrateur sur l'équipement cible.
Une fois à l'intérieur du réseau, les affiliés Gunra procèdent selon un schéma de double extorsion classique : exfiltration des données sensibles, puis chiffrement. Les victimes se voient présenter un ultimatum via un portail de négociation hébergé sur le réseau Tor. En cas de refus, les données volées sont publiées sur un Dedicated Leak Site (DLS) également accessible via Tor.
La dimension internationale de l'advisory est notable. La participation de la KNPA coréenne indique que des victimes de premier plan ont été identifiées en Asie du Pacifique, et que les autorités de plusieurs pays ont partagé des indicateurs de compromission (IOC). Cette coopération inter-agences, qui dépasse les frontières habituelles des Five Eyes, suggère que le groupe a atteint un seuil d'impact justifiant une réponse coordonnée au niveau géopolitique.
Les secteurs ciblés couvrent un spectre large : santé et santé publique (hôpitaux, assureurs), services financiers, services gouvernementaux et installations publiques, organisations professionnelles et à but non lucratif. Ce périmètre reflète la stratégie classique des opérateurs RaaS matures : cibler les organisations pour lesquelles l'interruption d'activité a un coût opérationnel et réputationnel maximal.
Le recrutement d'affiliés d'un nouveau genre mérite une attention particulière. Gunra ne cherche pas simplement des script kiddies. L'advisory CISA précise que le groupe cible des pentesters et des professionnels de la sécurité offensive. Ce modèle marque une évolution qualitative du RaaS : les affiliés sont désormais capables de contourner des défenses EDR modernes, d'escalader des privilèges dans des environnements Active Directory complexes, et de maintenir une présence discrète pendant des semaines avant le déclenchement du chiffrement.
Impact et exposition
Les organisations utilisant des équipements Fortinet (FortiGate, FortiProxy) non mis à jour depuis le second semestre 2024 sont directement exposées via CVE-2024-55591 et CVE-2025-24472. L'exploitation de ces CVE ne requiert aucune authentification préalable. Les secteurs de la santé, de la finance et des collectivités locales, souvent contraints dans leurs cycles de mise à jour, constituent les cibles prioritaires identifiées dans l'advisory. En France, le secteur hospitalier reste structurellement vulnérable. Les délais de réponse aux incidents dans les structures de santé publique — souvent supérieurs à 72 heures pour atteindre la containment — jouent en faveur des attaquants.
Recommandations
- Patcher immédiatement FortiOS et FortiProxy pour CVE-2024-55591 et CVE-2025-24472. Si ce n'est pas fait depuis 2024, considérer que le compromis a peut-être déjà eu lieu.
- Auditer les logs d'authentification sur les équipements Fortinet exposés pour détecter des connexions admin anormales ou des modifications de configuration non planifiées.
- Activer la surveillance réseau des communications vers des adresses IP Tor — les IOC publiés dans l'advisory AA26-222A fournissent les marqueurs connus.
- Tester le plan de réponse à incident : dans le scénario Gunra, le chiffrement intervient après l'exfiltration. Valider que les sauvegardes sont isolées du réseau.
- Sensibiliser les équipes RH aux candidatures suspectes se présentant comme pentesters — le modèle de recrutement IAB de Gunra peut passer par des approches de social engineering.
Alerte critique
Si vos équipements Fortinet n'ont pas été patchés depuis avant août 2024 et sont exposés sur Internet, considérez que vous êtes potentiellement déjà compromis. Lancez immédiatement une investigation forensique avant de patcher.
Comment savoir si mon organisation est déjà ciblée par un affilié Gunra ?
Consultez les IOC publiés dans l'advisory CISA AA26-222A et comparez-les à vos logs réseau et EDR sur les 90 derniers jours. Les affiliés Gunra opèrent souvent en mode furtif pendant plusieurs semaines avant le chiffrement final : cherchez des connexions admin inattendues sur vos Fortinet, des exports de répertoires Active Directory, des transferts de données volumineux vers des IP externes inhabituelles, et des modifications des tâches planifiées Windows.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Miljödata : cyberattaque sur le RH suédois, 200 communes paralysées
Cyberattaque détectée le 23 août 2026 sur Miljödata, éditeur RH suédois : 200 communes privées de leurs outils de gestion des arrêts maladie et accidents du travail.
CVE-2026-60004 : faille RCE CVSS 9.8 dans Gitea activement exploitée
CVE-2026-60004, CVSS 9.8 : tout utilisateur avec accès écriture sur un dépôt Gitea peut exécuter du code arbitraire sur le serveur. CISA confirme l'exploitation active.
Unitree G1 : deux failles RCE root, l'une via Bluetooth
Deux vulnérabilités critiques CVE-2026-76639 et CVE-2026-76640 permettent d'exécuter du code root sans authentification sur les robots humanoïdes Unitree G1 EDU. Aucun patch disponible au 27 août 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire