Was Gunra ist und wie es sich aus Contis geleaktem Code entwickelt hat
Die Gunra-Ransomware tauchte erstmals im April 2025 auf und basiert auf Code, der aus dem geleakten Quellcode der Conti-Ransomware stammt. Conti war eine der produktivsten Ransomware-Operationen, bevor ihre internen Chatprotokolle und ihr Builder-Code 2022 ins Internet gelangten; dieses Leck hat seitdem eine kleine Industrie von Nachahmer-Varianten befeuert. Gunra ist einer der leistungsfähigeren Nachfahren und verfügt von Anfang an über eine integrierte Double-Extortion-Fähigkeit: Die Angreifer verschlüsseln die Dateien eines Opfers und stehlen gleichzeitig Kopien sensibler Daten, um dann neben der Forderung nach Entsperrung der Systeme auch die Drohung mit einer Veröffentlichung als Druckmittel einzusetzen.
Was Gunra im Jahr 2026 besonders beobachtenswert macht, ist nicht nur seine Abstammung, sondern auch seine Weiterentwicklung. Die Gruppe betreibt inzwischen ein eigenes, auf Tor basierendes Verhandlungsportal, über das Opfer unter Druck gesetzt werden zu zahlen – mit der zusätzlichen Drohung, dass exfiltrierte Daten veröffentlicht werden, wenn die Forderungen nicht erfüllt werden. Das spiegelt einen breiteren Wandel wider, den die Branche beobachtet: Angriffe drehen sich zunehmend um Erpressung durch Datendiebstahl statt allein um Verschlüsselung. Daten zuerst zu stehlen, verschafft Angreifern selbst dann einen Druckpunkt, wenn ein Opfer Systeme aus Backups wiederherstellen kann – genau diese Art von Druck übt Gunra aus.
Wie das Gunra-RaaS-Affiliate-Modell die Bedrohung vervielfacht
Die Betreiber von Gunra haben nicht nur Malware entwickelt. Im Jahr 2026 formalisierte die Gruppe ihre Aktivitäten zu einem strukturierten Ransomware-as-a-Service-Programm, das offen in Dark-Web-Foren beworben wird, um Affiliates zu rekrutieren. Diese RaaS-Struktur ist bedeutsam, weil sie die Personen, die die Ransomware schreiben, von denen trennt, die sie einsetzen. Entwickler pflegen und verbessern den Code und die Verhandlungsinfrastruktur, während eine größere Gruppe von Affiliates die eigentlichen Einbrüche übernimmt – oft in verschiedenen Branchen und Regionen mit unterschiedlichem Kenntnisstand und unterschiedlicher Zielauswahl.
Der praktische Effekt ist Skalierung. Aus einem einzelnen, gut finanzierten Betreiber wird ein Franchise-ähnliches Netzwerk, was mehr gleichzeitige Kampagnen, mehr Variation bei den Initial-Access-Techniken und ein schwierigeres Problem für Verteidiger bedeutet, die ein einziges Erkennungsprofil erstellen wollen. Inzwischen werden Organisationen aus mehreren Branchen unter dem Banner von Gunra angegriffen – nicht weil eine Gruppe außergewöhnlich aggressiv wäre, sondern weil Dutzende Affiliates ihre eigenen Versionen desselben Playbooks ausführen.
Erkennungsindikatoren: Eine Gunra-Intrusion frühzeitig erkennen
Da Gunra affilate-getrieben ist, variieren die Initial-Access-Methoden von Vorfall zu Vorfall, aber das zugrunde liegende Muster eines Double-Extortion-Angriffs folgt in der Regel einem erkennbaren Ablauf. Sicherheitsteams sollten auf große oder ungewöhnliche ausgehende Datenübertragungen achten, insbesondere zu unbekannten Cloud-Speicher-Endpunkten oder Tor-Exit-Knoten, da die Exfiltration typischerweise vor Beginn der Verschlüsselung stattfindet. Unerwartete Nutzung legitimer Fernzugriffs- oder Dateiübertragungstools, Zugriffsversuche auf Anmeldedaten von Domänencontrollern und das plötzliche Auftauchen unbekannter geplanter Aufgaben oder Dienste sind häufige Vorläufer einer Ransomware-Installation.
Protokollierung und Endpoint-Transparenz sind hier wichtiger als jede einzelne Signatur. Da Gunra von Contis Codebasis abstammt, aber von verschiedenen Affiliates modifiziert wurde, können statische Erkennungsregeln, die anhand einer Probe erstellt wurden, Varianten übersehen, die ein anderer Affiliate verwendet. Verhaltensbasierte Überwachung, die sich darauf konzentriert, was ein Prozess tut, statt wie er aussieht, gibt Verteidigern eine bessere Chance, eine Intrusion zu erkennen, bevor Dateien verschlüsselt werden und Daten bereits außer Haus sind.
Eindämmungsstrategien: Backups, Segmentierung und verschlüsselte Kommunikation
Die Grundlagen sind weiterhin am wichtigsten. Offline getestete Backups bleiben der zuverlässigste Weg, um ohne Verhandlungen wiederherzustellen, und Netzwerksegmentierung begrenzt, wie weit sich ein Affiliate nach einem ersten Zugriff bewegen kann. Multi-Faktor-Authentifizierung an Fernzugriffspunkten und privilegierten Konten blockiert einen der häufigsten Wege, den Ransomware-Gruppen nutzen, um von einem einzelnen kompromittierten Rechner zur Kontrolle über die gesamte Domäne zu eskalieren. Organisationen, die ihre Wiederherstellungsstrategie für KI-beschleunigte Bedrohungen überdenken, haben festgestellt, dass sich Cyber Recovery als kontinuierliche Disziplin statt als einmaliger Backup-Haken auszahlt, wenn ein Vorfall tatsächlich eintritt.
Da Gunras Druckmittel stark von gestohlenen Daten abhängt, ist es ebenso wichtig wie die Wiederherstellungsplanung, den Zugriff der Angreifer zu begrenzen, bevor sie etwas verschlüsseln. Verschlüsselte, zugriffsgesteuerte Kommunikations- und Dateifreigabe-Tools verringern das Volumen sensibler Daten, das unverschlüsselt oder in zu locker berechtigten Ablagen liegt, und reduzieren so das Material, mit dem eine Double-Extortion-Gruppe tatsächlich drohen kann. Es lohnt sich auch, die Verhandlung selbst nüchtern zu betrachten: Die Forschung zu den Folgen von Ransomware-Zahlungen zeigt, dass Zahlungen künftige Angriffe selten verhindern, was unterstreicht, dass Prävention und schnelle Erkennung einen weitaus dauerhafteren Schutz bieten als die Hoffnung, dass eine Zahlung das Problem beendet.
Was das für Sie bedeutet
Wenn Sie IT oder Sicherheit für eine Organisation beliebiger Größe verantworten, bedeutet Gunras RaaS-Struktur, dass die Bedrohung kein einzelner zu profilierender Gegner ist, sondern ein wachsendes Netzwerk von Affiliates, die ein gemeinsames Toolkit nutzen. Das sollte den Fokus weglenken vom Jagen jeder neuen Probe hin zur Härtung der Grundlagen: starke Zugriffskontrollen, segmentierte Netzwerke, getestete Backups und verschlüsselte Kanäle für sensible Daten. Für einzelne Mitarbeiter ist die praktische Konsequenz einfacher: Seien Sie vorsichtig bei unerwarteten Fernzugriffsaufforderungen, melden Sie ungewöhnliche Kontoaktivitäten schnell und verstehen Sie, dass Datendiebstahl – nicht nur Dateiverschlüsselung – heute im Zentrum dieser Angriffe steht.
Wichtige Erkenntnisse
- Gunra ist ein von Conti abgeleiteter Double-Extortion-Ransomware-Stamm, der sich 2026 zu einem vollständigen RaaS-Affiliate-Programm ausgeweitet hat.
- Da die Affiliates variieren, sollte sich die Erkennung auf Verhalten konzentrieren – etwa ungewöhnliche Datenübertragungen und Missbrauch von Anmeldedaten – statt auf statische Malware-Signaturen.
- Solider Schutz vor Gunra-Ransomware kombiniert Offline-Backups, Netzwerksegmentierung und Multi-Faktor-Authentifizierung mit verschlüsseltem, zugriffsbeschränktem Umgang mit sensiblen Daten.
- Die Zahlung eines Gunra-Lösegelds bietet keine Garantie gegen künftige Angriffe; Prävention und frühzeitige Erkennung sind daher die zuverlässigere Investition.




