En bref

  • Le FBI, la CISA, la NSA et leurs partenaires internationaux ont émis le 11 août 2026 un avis conjoint sur Gunra ransomware, capable de contourner le MFA de façon persistante via des vulnérabilités Fortinet.
  • Cibles prioritaires : infrastructures critiques, systèmes de santé, administrations publiques en Amérique du Nord et en Europe.
  • Patcher immédiatement CVE-2024-55591 et CVE-2025-24472 sur tous les équipements Fortinet ; auditer les fichiers d'authentification VDI et les sessions actives.

Les faits

Le 11 août 2026, six agences gouvernementales — le FBI, la CISA, la NSA côté américain, accompagnées de partenaires britanniques, australiens et canadiens — ont publié un avis conjoint de cybersécurité détaillant les TTP du groupe Gunra. Il s'agit de l'une des rares fois où autant d'agences coordonnent simultanément une alerte sur un acteur ransomware encore en activité, témoignant de la gravité de la menace.

Gunra est apparu en avril 2025. Le groupe opère un modèle de ransomware-as-a-service (RaaS) à double extorsion, construit à partir du code source de Conti leaké en mars 2022. Depuis début 2026, Gunra a structuré un programme d'affiliation sur des forums clandestins, ce qui a fortement accéléré le rythme de ses campagnes. Les affiliés reçoivent entre 70 et 80 % des rançons collectées.

La chaîne d'attaque de Gunra commence systématiquement par l'exploitation de vulnérabilités dans les équipements Fortinet exposés sur Internet. Deux CVE sont particulièrement instrumentalisées : CVE-2024-55591, un contournement d'authentification critique dans FortiOS et FortiProxy permettant à un attaquant non authentifié d'obtenir des privilèges de super-administrateur via l'interface de gestion ; et CVE-2025-24472, un autre contournement d'authentification Fortinet exploitable à distance. Les deux failles disposent de patchs depuis respectivement janvier et mars 2025, mais de nombreuses organisations n'ont pas encore appliqué les correctifs.

L'élément le plus préoccupant de la technique Gunra est sa capacité à contourner le MFA de façon persistante. Selon l'avis conjoint FBI/CISA, les opérateurs de Gunra ont compromis des contrôleurs de domaine pour extraire des dumps de credentials, puis ont détourné des sessions utilisateurs légitimes. Dans au moins un incident documenté, les attaquants ont modifié les fichiers de traitement de l'authentification sur un portail VDI d'entreprise. La modification permettait un accès administrateur dès lors qu'un mot de passe à usage unique contrôlé par les attaquants était saisi — créant ainsi une backdoor MFA persistante indépendante du facteur légitime de l'utilisateur.

Une fois dans le réseau, Gunra suit un playbook méthodique : reconnaissance interne via BloodHound et Cobalt Strike, déplacement latéral par pass-the-hash et exploitation de GPO, exfiltration massive de données vers des serveurs de staging contrôlés, puis déploiement du ransomware. Le chiffrement cible en priorité les serveurs de fichiers, les NAS, les sauvegardes et les systèmes de virtualisation VMware ESXi et Hyper-V. Les victimes Linux peuvent parfois récupérer leurs fichiers grâce à une faiblesse dans l'implémentation du chiffrement sur ce système d'exploitation, selon TechTimes.

Les secteurs les plus touchés sont la santé, les collectivités locales, les opérateurs d'infrastructures critiques (énergie, eau, transport) et les entités gouvernementales. Schneider Electric et Fortinet ont tous deux été mentionnés comme vecteurs d'attaque combinés dans certains incidents, les équipements Schneider connectés au même réseau que les VPN Fortinet compromis servant de pivot supplémentaire selon Rankiteo.

Les rançons demandées par Gunra varient entre 500 000 et 15 millions de dollars selon la taille de la victime et le volume de données exfiltrées. La pression de double extorsion — menace de publication sur leur site de fuite — s'ajoute à celle du chiffrement pour forcer le paiement.

En France, l'ANSSI et le CERT-FR n'ont pas émis d'alerte dédiée à Gunra au 24 août 2026, mais les TTP documentés correspondent à des incidents signalés dans plusieurs organisations européennes depuis juin 2026. Les équipes SOC sont invitées à enrichir leurs règles de détection avec les IoC publiés dans l'avis conjoint du 11 août.

Impact et exposition

Toute organisation disposant d'un équipement FortiOS ou FortiProxy non patché exposé sur Internet est potentiellement dans le viseur de Gunra. Les portails VPN et VDI Fortinet constituent la porte d'entrée principale. La capacité à contourner le MFA de façon persistante rend inefficaces les contrôles d'accès conditionnel basés sur le seul second facteur. Les environnements hybrides avec des trust relationships mal configurées amplifient le rayon de blast.

Recommandations

  • Immédiat — Appliquer les patches CVE-2024-55591 et CVE-2025-24472 sur tous les équipements Fortinet FortiOS et FortiProxy.
  • Auditer les fichiers de configuration d'authentification des portails VDI et VPN ; rechercher toute modification non autorisée des mécanismes MFA.
  • Faire tourner immédiatement les credentials des comptes à privilèges ; invalider toutes les sessions actives.
  • Déployer les IoC publiés dans l'avis conjoint FBI/CISA du 11 août 2026 dans les SIEM et EDR.
  • Vérifier que les sauvegardes sont isolées du réseau principal (air gap ou stockage immuable) et tester leur restauration.
  • Activer la journalisation détaillée sur les contrôleurs de domaine (événements 4624, 4625, 4648, 4672) pour détecter les tentatives de pass-the-hash.

Alerte critique

Gunra est capable de neutraliser le MFA via modification des fichiers d'authentification côté serveur. Un patch Fortinet non appliqué combiné à un VPN exposé équivaut à une compromission complète du réseau sans alerte visible. L'avis conjoint FBI/CISA du 11 août 2026 doit être traité en urgence.

Comment détecter une compromission Gunra si le MFA a été contourné en silence ?

Recherchez dans les journaux FortiOS des connexions admin depuis des IPs inhabituelles ou hors des plages horaires normales. Contrôlez l'intégrité des fichiers d'authentification sur vos portails VDI. Analysez les événements Active Directory pour des créations de comptes, des modifications de GPO ou des accès massifs à SYSVOL. Tout accès à BloodHound ou à des outils de reconnaissance (ADExplorer, SharpHound) mérite une investigation immédiate. Si votre EDR détecte Cobalt Strike ou un beacon non signé, considérez l'incident comme confirmé.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit