КИБЕРБЕЗОПАСНОСТЬ

Gunra бьет по Fortinet и обходит MFA через старые уязвимости

FBI зафиксировало атаки Gunra через CVE-2024-55591 и CVE-2025-24472: группировка ломает Fortinet и обходит MFA у критической инфраструктуры.

✍️ Редакция iTech News | 12.08.2026 | ⏱ 5 мин | Источник: Dark Reading
🛡

Группировка Gunra, работающая по модели ransomware-as-a-service, использует старые, но все еще не закрытые дыры в Fortinet и умудряется обходить многофакторную аутентификацию. Для русскоязычных ИТ-команд это неприятный, но полезный сигнал: шифровальщик Gunra заходит не через магию и не через «суперэксплойты», а через знакомую комбинацию из просроченных патчей, сетевых устройств на периметре и слабого контроля над сессиями.

О кампании сообщает Dark Reading со ссылкой на совместное предупреждение американских и южнокорейских ведомств. В документе фигурируют FBI, CISA, NSA, Секретная служба США, киберцентр Минобороны США и Национальное полицейское агентство Южной Кореи. Саму Gunra они описывают как сравнительно молодую, но уже вполне оформленную RaaS-операцию: группа появилась весной 2025 года, сначала атаковала Windows-среды, затем добавила Linux-вариант, а к началу 2026-го развернула полноценную партнерскую программу для аффилиатов на даркнет-форумах.

Технически история выглядит до боли знакомо. По данным ведомств, операторы Gunra используют две уязвимости Fortinet для первоначального доступа. Первая — CVE-2024-55591, критический баг обхода аутентификации в FortiOS и FortiProxy, который позволяет получить права уровня super admin на устройствах Fortinet. Ее раскрыли в январе 2025 года как zero-day, уже находившуюся в эксплуатации. Вторая — CVE-2025-24472, еще один баг обхода аутентификации в FortiOS и FortiProxy, опубликованный в феврале 2025 года и позже добавленный в каталог CISA Known Exploited Vulnerabilities. Иными словами, речь не о свежем нулевом дне, а о старом добром классе проблем: патч вышел, злоумышленники не забыли, часть компаний тоже не успела или не захотела.

Самый неприятный кусок в этой истории — не вход, а то, что происходит после него. В одном из эпизодов, который наблюдало FBI, аффилиаты Gunra захватили SSL-VPN-устройство и использовали функции управления трафиком, чтобы собирать учетные данные и данные сессий сотрудников, входивших в корпоративный VDI-портал. Затем они применили украденные cookie для перехвата сессий и использовали доступ к VDI, чтобы обойти защиту MFA. Для той же жертвы атакующие еще и изменили файлы обработки аутентификации на сервере портала так, чтобы вход проходил успешно при вводе заранее заданного одноразового пароля. Переводя с бюрократического языка на обычный: если шифровальщик Gunra уже закрепился рядом с вашим периметром, одна только MFA может превратиться из барьера в декорацию.

Есть и второй важный штрих, который делает историю особенно неприятной для инфраструктурных команд. В другом инциденте аффилиаты Gunra удалили резервные копии и архивные данные и в основном дата-центре жертвы, и на площадке аварийного восстановления — причем как до запуска шифрования, так и после него. Это хорошо показывает зрелость операции. Речь не о хаотичной банде, которая просто запускает билд шифровальщика и ждет выкуп. Речь о команде, которая понимает, что бэкап без изоляции и неизменяемости — это просто еще одна папка, до которой надо дотянуться. Именно поэтому в совместном предупреждении отдельно советуют проверять офлайн- и immutable-резервные копии, а не успокаивать себя самим фактом их существования.

Контекст тоже не в пользу защитников. Gunra построена на утекшем исходном коде Conti — одной из самых известных и токсичных ransomware-групп последних лет. Такой фундамент снижает порог входа: не нужно с нуля писать весь стек, достаточно взять готовую базу и обложить ее сервисной моделью. Исследователи CloudSEK, которые ранее внедрились в партнерскую программу Gunra, писали, что сильнее всего группа била по Бразилии и Южной Корее, а следом шли Канада и Япония. По их оценке, операция притягивает финансово мотивированных, но не обязательно высококвалифицированных преступников, потому что дает им документацию, панель управления и настраиваемые сборщики шифровальщика. Проще говоря, криминальный SaaS продолжает делать с вымогательством то, что обычный SaaS когда-то сделал с корпоративным ПО: снижает порог входа и масштабирует исполнителей.

Цели у Gunra тоже не декоративные. В предупреждении перечислены здравоохранение, финансовые сервисы, производство, транспорт и государственные службы. На сайте утечек группировки, по данным ведомств, уже есть жертвы из Северной и Южной Америки, Европы, Ближнего Востока, Африки и Азиатско-Тихоокеанского региона. Отдельно исследователь Picus Security Умут Байрам обращает внимание, что операторы системно охотятся за повторно используемыми артефактами аутентификации: дампят учетные данные ОС, воруют ключи шифрования, достают пароли из баз и в целом относятся к IAM-инфраструктуре как к главной дороге в сеть. Для администраторов, DevSecOps-команд и ИТ-директоров здесь нет особенно приятного вывода: если VPN, VDI, каталог, прокси и сервер аутентификации живут в разных зонах ответственности и наблюдаются по остаточному принципу, атакующим это только на руку.

Для бизнеса практический смысл новости тоже довольно прямой. Многие компании до сих пор думают о ransomware как о проблеме конечных точек: EDR на ноутбуках, антивирус на серверах, учения для сотрудников. История с Gunra снова возвращает фокус туда, где он должен быть давно, — на интернет-экспонированные устройства, жизненный цикл патчей, целостность цепочки аутентификации и сегментацию сети. Потому что шифровальщик Gunra не изобретает новую физику: он показывает, насколько дорогой может оказаться привычка откладывать обновления на пограничных коробках и считать MFA универсальной страховкой. Вопрос уже не в том, будут ли такие группировки дальше собирать атаки из утекшего кода, старых CVE и партнерских программ. Вопрос в том, сколько компаний все еще держат на периметре устройство, которое давно пора было либо обновить, либо выключить.

Поделиться: Telegram X LinkedIn