США и Южная Корея предупреждают: вымогатель Gunra эксплуатирует уязвимости Fortinet
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

США и Южная Корея предупреждают, что программа-вымогатель Gunra эксплуатирует две устаревшие уязвимости обхода аутентификации в Fortinet для проникновения в сети госорганов и критической инфраструктуры. Совместное уведомление, опубликованное 10 августа ФБР, CISA и Национальным полицейским агентством Южной Кореи, описывает методы закрепления и горизонтального перемещения, используемые для кражи данных Microsoft 365.
Ключевые факты
- В уведомлении указаны CVE-2024-55591 и CVE-2025-24472 как две уязвимости обхода аутентификации в FortiOS и FortiProxy, которые эксплуатирует Gunra.
- Группа Gunra появилась на основе утёкшего в 2022 году исходного кода вымогателя Conti и впервые была замечена в апреле 2025 года.
- В начале 2026 года Gunra запустила на даркнет-форумах структурированную партнёрскую программу «вымогатель как услуга» и приняла псевдоним «Golden Community».
- В одном зафиксированном случае атакующие использовали стандартные учётные данные для доступа к учётной записи администратора SSL-VPN-устройства, поскольку контроль блокировки отсутствовал.
- Атакующие также изменяли файлы обработки аутентификации на корпоративном портале VDI, чтобы постоянно обходить многофакторную аутентификацию.
Совместное уведомление США и Южной Кореи
ФБР, CISA и другие американские ведомства опубликовали уведомление совместно с Национальным полицейским агентством Южной Кореи 10 августа. В уведомлении говорится, что программа-вымогатель Gunra нацелена на правительственные организации и критическую национальную инфраструктуру. Gunra действует как модель «вымогатель как услуга», а её партнёры получают первоначальный доступ через известные уязвимости в межсетевых экранах и VPN-устройствах, подключённых к интернету. Группа основана на утёкшем исходном коде вымогателя Conti и в начале 2026 года рекламировала на даркнет-форумах структурированную партнёрскую программу под псевдонимом «Golden Community».
Уязвимости обхода аутентификации Fortinet
Gunra целенаправленно эксплуатирует CVE-2024-55591 — критическую уязвимость FortiOS и FortiProxy, позволяющую удалённому злоумышленнику получить права суперадминистратора через специально сформированные запросы к модулю Node.js websocket. Группа также использует CVE-2025-24472 — уязвимость высокой степени опасности, позволяющую удалённому неаутентифицированному злоумышленнику, знающему серийные номера вышестоящего и нижестоящего устройств, получить права суперадминистратора при включённом Security Fabric через специальные запросы CSF proxy. Для обеих уязвимостей выпущены исправления, однако ФБР фиксирует продолжающуюся эксплуатацию этих устаревших недостатков. Джейкоб Крелл, старший директор Suzu Labs, отметил, что обе уязвимости эксплуатируются несколькими группами вымогателей, а жертвы могут оставаться уязвимыми даже после применения исправлений.
Действия после взлома
После первоначального доступа партнёры Gunra применяют продвинутые методы закрепления и горизонтального перемещения, обходят протоколы аутентификации и похищают большие объёмы данных Microsoft 365. В одном из зафиксированных случаев злоумышленники получили доступ к учётной записи администратора SSL-VPN-устройства, использовав стандартные учётные данные при отсутствии блокировки учётной записи. Затем они загрузили средство туннелирования OpenSSH, чтобы соединить скомпрометированные системы с внешним сервером под контролем атакующих. В другом случае атакующие изменили файлы обработки аутентификации на корпоративном сервере портала VDI, чтобы постоянно обходить многофакторную аутентификацию.
1 источник
США и Южная Корея предупреждают: вымогатель Gunra эксплуатирует уязвимости Fortinet



