Hacker

米国の連邦機関と韓国の国家政策庁は、世界中の政府機関および重要インフラ組織に対し、ランサムウェア「Gunra」の攻撃からシステムを保護するよう警告した。

月曜日に発表された共同勧告の中で、両機関は、このランサムウェアグループが、2022年2月に流出したContiランサムウェアのソースコードを基にしたマルウェアの亜種を使用し医療・公衆衛生から金融・政府サービスに至るまで、幅広い産業分野を標的とした攻撃を行っていると述べた

「Gunraは2025年4月、流出したConti1ランサムウェアのソースコードを基にした、高度な二重恐喝型ランサムウェアの亜種として初めて確認された」と、勧告を発表した機関は述べた

image

「FBIは、Gunraの攻撃者が、身代金の支払いを要求するために、被害企業の管理職と電子メールを通じて直接連絡を取ろうとする動きを確認したが、その成功率は限定的であった」

このランサムウェア集団は、FortiOSおよびFortiProxyソフトウェアに存在する2つの重大な認証脆弱性(CVE-2024-55591およびCVE-2025-24472)を標的としたエクスプロイトを用いて、Fortinetのファイアウォールを攻撃し、標的のネットワークへの足掛かりを確保しようとしていることが確認されている。

また、Gunraは、インターネットに公開されているVPNゲートウェイにおける認証情報の漏洩やSecure Shell(SSH)アクセス制御のセキュリティ上の欠陥を悪用し、被害者のシステムへのリモートアクセスを獲得している。さらに、当初はWindows環境を主な標的としていたが、2025年半ばにLinux向け亜種を導入した後、攻撃者はクロスプラットフォーム型のキャンペーンへと移行した。

2026年1月以降、Gunraは専用のランサムウェア・アズ・ア・サービス(RaaS)プラットフォームを立ち上げ、活動拡大に向けて初期アクセスブローカーの募集も開始した。

「2026年1月時点で、Gunraはダークウェブのフォーラム上で正式なRaaSアフィリエイトプログラムを開始し、アフィリエイトに対して管理パネル、設定可能なランサムウェアビルダー、クロスプラットフォーム対応のロック型ペイロード、および体系化されたアフィリエイト向けドキュメントへのアクセスを提供している」と、共同アドバイザリーは述べている。

「FBIは、この事業拡大を支援するため、同グループが新たなブランド名(特に『Golden Community』という名称で活動)を採用していることを確認した。Gunraはさらに、初期アクセスブローカーとして活動するペネトレーションテスターや倫理的ハッカーを積極的に募集し、企業ネットワークへのアクセス権と引き換えに身代金収益の一部を分配することで、プラットフォームの商業化を推進している。」

米国および韓国の当局は、ネットワーク管理者に対し、インターネットに接続されたシステムにおいて、悪用が確認されている脆弱性へのパッチをできるだけ早く適用し、ネットワークをセグメント化して横方向の移動を制限し、データのオフラインバックアップを作成するよう勧告した

この共同警報は、韓国のサイバーセキュリティ企業AhnLabが複数の韓国政府機関と共同で発表した別の勧告に続くもので、その勧告では、ランサムウェア集団「Gunra」と、北朝鮮政府が支援するハッカー集団「ラザロ・グループ」との関連性が明らかにされていた