Une alerte conjointe États-Unis-Corée du Sud désigne un nouveau groupe d'extorsion

Le 10 août 2026, la CISA a publié l'alerte AA26-222A dans le cadre de sa série StopRansomware, rédigée conjointement avec le FBI, la NSA, les services secrets américains, le centre de lutte contre la cybercriminalité du département de la Défense et la police nationale sud-coréenne. L'alerte désigne formellement Gunra comme une opération active de rançongiciel en tant que service et relie la filiation de son code au code source divulgué de la famille de rançongiciels Conti, une origine commune à plusieurs groupes d'extorsion apparus depuis que les opérateurs de Conti ont eux-mêmes dissous cette marque.

Les agences rédactrices décrivent les affiliés de Gunra comme combinant compromission d'identifiants, vol de données et chiffrement rapide dans des campagnes de double extorsion contre des systèmes de santé, des sociétés de services financiers, des administrations publiques, des entreprises de services professionnels et des associations à but non lucratif, l'accès étant obtenu principalement via des passerelles VPN exposées, des pare-feux et des systèmes accessibles par RDP, plutôt que par une technique d'exploitation inédite.

Les portes par où passe Gunra ont été fermées il y a 18 mois

L'alerte identifie deux vulnérabilités précises comme la voie d'entrée principale de Gunra dans les réseaux de ses victimes : CVE-2024-55591, un contournement d'authentification dans Fortinet FortiOS, et CVE-2025-24472, la faille équivalente dans FortiProxy. Fortinet a livré les correctifs respectivement en janvier et en février 2025, après que les deux failles ont été signalées comme déjà activement exploitées par d'autres acteurs malveillants à cette époque.

Ce calendrier compte plus que le logiciel malveillant lui-même. Gunra n'a pas eu besoin d'une faille zero-day inédite pour compromettre 51 organisations depuis avril 2025 ; il lui a suffi de trouver des équipements Fortinet exposés à internet restés dix-huit mois ou plus sans le correctif disponible. Vu la large diffusion de FortiOS et FortiProxy comme infrastructure VPN et de périmètre dans les organisations européennes de taille moyenne et grande, une instance non corrigée n'est pas une découverte rare lors d'un scan externe, mais une découverte de routine.

9 téraoctets, 100 fils : dans les coulisses du chiffrement

Une fois entrés, les affiliés de Gunra suivent une séquence de double extorsion désormais bien connue : voler les données, chiffrer les systèmes, puis exiger un paiement à la fois pour la clé de déchiffrement et pour la promesse de ne pas publier ce qui a été dérobé. La variante Linux du groupe est conçue pour la vitesse : elle prend en charge jusqu'à 100 fils de chiffrement en parallèle et le chiffrement partiel des fichiers via des chiffrements de flux comme Salsa20 ou ChaCha20, ce qui lui permet de chiffrer des jeux de données allant jusqu'à 9 téraoctets en quelques heures plutôt qu'en plusieurs jours.

Les victimes qui ne paient pas sous cinq à sept jours voient leurs données volées publiées sur le site de fuite de Gunra, les négociations se déroulant via un portail hébergé sur Tor. Les mesures de défense recommandées par l'alerte sont volontairement sans éclat : corriger les passerelles VPN et les pare-feux exposés à internet, maintenir des sauvegardes hors ligne et immuables, et segmenter les réseaux pour qu'un seul équipement compromis ne puisse pas atteindre le reste de l'environnement.

Pourquoi le retard de correctifs, et non le logiciel malveillant, est ici le vrai constat au regard de NIS2

Pour une organisation de l'UE qui applique les mesures de gestion des risques de l'article 21 de NIS2, ou pour un opérateur britannique sous les lignes directrices équivalentes du NCSC, la conclusion pratique de cette alerte ne porte pas spécifiquement sur Gunra. Elle tient au fait qu'un contournement d'authentification dans une infrastructure de périmètre largement déployée, corrigé il y a plus d'un an et encore décrit dans une alerte fédérale d'août 2026 comme un vecteur d'attaque actif, représente un échec de gestion des vulnérabilités qui précède et survit à n'importe quelle marque de rançongiciel prise isolément.

La réponse pratique consiste à traiter cette alerte comme le déclencheur d'un audit immédiat des versions de FortiOS et FortiProxy sur chaque équipement exposé à internet que l'organisation contrôle, pas seulement ceux déjà signalés dans les tableaux de bord de gestion des correctifs existants, car c'est précisément l'équipement oublié ou mal géré qu'une faille de retard de correctifs comme celle-ci est conçue pour repérer.