CISA попереджає про Gunra ransomware у Windows і Linux

Спільний бюлетень CISA та FBI описує Gunra ransomware, файли .ENCRT і .GNRA, вхід через VPN та докази, які треба зберегти до відновлення.

Архівна папка зберігає файли до їх потрапляння у шифрувальний механізм.

Спільний бюлетень FBI, CISA, DC3, NSA, Секретної служби США та поліції Південної Кореї попереджає: Gunra ransomware тепер працює як кросплатформна ransomware-as-a-service. В описаних інцидентах атака починалася з доступних з інтернету VPN і firewall, продовжувалася крадіжкою облікових записів та сесій, витоком робочих даних і завершувалася шифруванням Windows- або Linux-систем.

Порядок відновлення залежить від платформи. Зразки для Windows додавали до файлів .ENCRT або, в одному випадку, .CRYPT. Linux-варіант може використовувати .GNRA. Якщо постраждав Linux, до перевстановлення потрібно зберегти зашифровані файли, часові мітки, записки й журнали: у частині ELF-зразків ключі створювалися з передбачуваним значенням часу, тому фахівці потенційно можуть їх реконструювати.

Ознаки Gunra мають різне значення

Файли .ENCRT або .CRYPT
Це задокументовані ознаки Windows-версії. Ізолюйте систему та захистіть недоторкані backups; універсального Windows-decryptor у бюлетені немає.
Файли .GNRA у Linux
Не видаляйте зашифровані копії та не змінюйте timestamps. Збережіть filesystem і logs для оцінки відновлення.
Записка R3ADM3.txt
Основний текст бюлетеня використовує цю назву, а таблиця ATT&CK також показує R34DM3.txt. Ідентифікуйте інцидент за кількома ознаками.
Невідомий акаунт forticloud-sync
Бюлетень пов’язує цей super-user із CVE-2024-55591 і CVE-2025-24472 у FortiOS/FortiProxy.

Розширення та назва записки — лише підказки для triage. Збережіть копію, порівняйте hashes, зафіксуйте час першого пошкодження та перевірте, чи є ті самі ознаки доступу, переміщення мережею і виведення даних на інших системах.

Як Gunra переходить від периметра до шифрування

FBI спостерігало, як афіліати Gunra використовували відомі вразливості в доступних з інтернету пристроях Fortinet і слабкий VPN-доступ. В одному інциденті зловмисники перехопили VDI-credentials та session data, змінили обробку автентифікації так, щоб вибраний ними одноразовий пароль завжди спрацьовував, а потім перейшли до Active Directory і віртуальних робочих столів IT-персоналу.

Перед шифруванням оператори збирали робочі документи, databases, персональні дані та внутрішню пошту. Щонайменше в одному випадку шкідливий main.exe витягував дані з OneDrive і SharePoint. Також використовувалися Impacket, Rclone, FileZilla, 7-Zip та WinRAR. Кожен інструмент може бути легітимним, тому важлива сукупність ознак: нетипові привілейовані запуски, remote sessions, масове створення archives і вихідний transfer.

Gunra шифрує користувацькі дані, але пропускає частину системних каталогів та executable files Windows. Комп’ютер може залишатися чутливим до команд, поки корисні файли зникають — таке саме хибне відчуття показує атака DeadLock ransomware. Працюючий desktop не означає, що пошкодження припинилося.

Що робити в першу годину

  1. Ізолюйте уражені системи. Від’єднайте endpoints, servers, VPN-пристрої та storage paths від мережі, але не стирайте їх.
  2. Захистіть чисті backups. Зупиніть replication, якщо вона копіює зашифровані дані. Відокремте offline та immutable copies.
  3. Збережіть докази. Зафіксуйте encrypted files, ransom notes, timestamps, образи дисків або пам’яті, authentication logs, конфігурацію VPN/firewall, VDI logs, зміни Active Directory та cloud audit records.
  4. Закрийте доступ. Вимкніть невідомі accounts, відкличте sessions і tokens, змініть admin та service credentials із завідомо чистої системи й відновіть MFA processing із довіреної копії.
  5. Перевірте витік. Дослідіть активність OneDrive, SharePoint, archive tools, FTP, cloud storage та network egress.
  6. Розділіть Windows і Linux recovery. Для Windows плануйте відновлення з перевірених backups. Для Linux із .GNRA збережіть originals і зверніться до incident-response або cryptography specialist до зміни timestamps чи перевстановлення.
  7. Повідомте відповідні служби. Виконайте юридичні та регуляторні вимоги й передайте індикатори національній cyber authority або правоохоронцям. CISA та FBI не радять платити: це не гарантує відновлення.

Після фіксації доказів і containment перевірте ізольовані Windows-endpoints перед поверненням у мережу. Повний scan може знайти payloads або persistence, але жоден scanner не розшифрує вже зашифровані файли й не доведе, що cloud data не викрали.

Як зменшити шлях входу Gunra

  • Оновіть доступні з інтернету VPN, firewall і RDP, включно з названими в бюлетені Fortinet vulnerabilities.
  • Приберіть default та unused accounts, увімкніть phishing-resistant MFA і сповіщення про нових privileged users на кшталт forticloud-sync.
  • Сегментуйте admin workstations, VDI, Active Directory, backup systems та file storage.
  • Перевіряйте відновлення з offline immutable backups; backup, який нападник може видалити, є частиною attack surface.
  • Розслідуйте нетипове використання remote administration, archive і transfer tools у контексті, а не блокуйте їх без перевірки.

Джерела

  1. Federal Bureau of Investigation, Cybersecurity and Infrastructure Security Agency та партнерські служби. «#StopRansomware: Gunra Ransomware» (AA26-222A), опубліковано 10 серпня 2026 року; дата звернення: 11 серпня 2026 року. спільний бюлетень.
  2. Cybersecurity and Infrastructure Security Agency. «#StopRansomware Guide»; дата звернення: 11 серпня 2026 року. посібник із реагування.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.