Ce que révèle l'avis de la CISA et du FBI sur le ransomware Gunra
La Cybersecurity and Infrastructure Security Agency (CISA) et le FBI, en collaboration avec le gouvernement américain et des partenaires internationaux, ont publié un avis conjoint de cybersécurité intitulé #StopRansomware : Gunra Ransomware. Cet avis suit un groupe de ransomware apparu pour la première fois en avril 2025, qui se forge discrètement une réputation de campagnes d'extorsion agressives et sous haute pression.
Selon l'avis, Gunra fonctionne selon un modèle de double extorsion. Cela signifie que le groupe ne se contente pas de verrouiller les fichiers d'une victime par chiffrement ; il vole, ou exfiltre, également des données sensibles avant de les chiffrer. Cela donne aux attaquants deux leviers distincts sur leurs cibles : l'un pour exiger le paiement d'une clé de déchiffrement, l'autre pour exiger un paiement afin d'empêcher la fuite ou la vente des données volées. L'avis indique que les demandes de rançon sont formulées via des canaux de paiement structurés, caractéristique des opérations de ransomware qui sont passées d'attaques opportunistes à une extorsion organisée, quasi professionnelle.
Le fait que les agences fédérales aient jugé nécessaire de publier un avis dédié sur un groupe qui n'est actif que depuis le printemps 2025 en dit long sur la rapidité avec laquelle Gunra a monté en puissance. Les avis conjoints de ce type sont généralement réservés aux menaces que les agences estiment cibler activement un large éventail d'organisations, et non des incidents isolés.
Comment les attaques par double extorsion transforment les données volées en arme
Le principal danger de la double extorsion est qu'elle modifie le calcul des victimes. Dans les anciennes attaques par ransomware, une organisation disposant de sauvegardes solides pouvait souvent refuser de payer et simplement restaurer ses systèmes. La double extorsion supprime ce filet de sécurité. Même si une entreprise peut reconstruire son réseau à partir des sauvegardes sans payer de clé de déchiffrement, les attaquants détiennent toujours les données volées en otage et peuvent menacer de les publier ou de les vendre.
Cette tactique a des implications plus larges qu'on ne le pense généralement. Les données volées se limitent rarement aux dossiers internes de l'entreprise. Elles incluent fréquemment des noms de clients, des coordonnées, des informations de paiement et d'autres données personnelles qui, une fois exfiltrées, peuvent être utilisées pour faire pression sur une entreprise sous plusieurs angles. Comme nous l'avions vu dans un précédent article sur la manière dont les gangs de ransomware menacent désormais de contacter vos clients, certains groupes sont allés plus loin en contactant directement les clients d'une organisation victime, les avertissant que leurs informations personnelles ont été volées et les incitant à faire pression sur l'entreprise pour qu'elle paie. L'approche de double extorsion de Gunra s'inscrit parfaitement dans ce même schéma qui consiste à transformer les données volées en une arme contre l'organisation compromise et contre les personnes dont elle détenait les informations.
Pour les petites et moyennes entreprises, cela signifie qu'un incident de ransomware n'est plus uniquement un problème informatique. Il peut rapidement devenir un problème de confiance client et de réputation, que la rançon soit finalement payée ou non.
Mesures défensives que les petites entreprises peuvent prendre dès maintenant
La publication de l'avis est un bon rappel pour les organisations de toutes tailles de réévaluer leurs défenses contre les ransomwares, d'autant plus que des groupes comme Gunra ne semblent pas limiter leurs cibles aux grandes entreprises. Quelques mesures fondamentales sont très efficaces :
- Conservez des sauvegardes hors ligne ou immuables qui ne peuvent être ni modifiées ni supprimées par un attaquant ayant accès au réseau.
- Segmentez les réseaux de manière qu'une compromission d'un système, comme un poste de travail employé, ne puisse pas facilement se propager aux serveurs contenant des données clients sensibles.
- Appliquez l'authentification multifacteur sur les outils d'accès à distance, la messagerie et les comptes administratifs, car les identifiants volés restent l'un des points d'entrée les plus courants pour les opérateurs de ransomware.
- Appliquez rapidement les correctifs sur les systèmes exposés à Internet, car les logiciels non corrigés sont régulièrement exploités pour obtenir un accès initial.
- Élaborez et testez un plan de réponse aux incidents avant qu'une attaque ne survienne, et non après.
Les logiciels antivirus ont encore un rôle à jouer, mais ils n'ont jamais été conçus pour arrêter un attaquant qui a déjà pris pied dans le système et exfiltre des données sur une longue période. Les défenses multicouches comptent davantage qu'un seul outil.
Pourquoi le chiffrement des sauvegardes et la minimisation des données sont plus importants que jamais
Les sauvegardes seules ne suffisent pas si la double extorsion est l'objectif. Chiffrer les données de sauvegarde au repos et limiter les personnes pouvant y accéder ou les modifier réduit les chances que les attaquants puissent altérer les options de récupération pendant la phase de reconnaissance d'une attaque. Tout aussi importante est la minimisation des données : les entreprises qui collectent et conservent uniquement les informations clients dont elles ont réellement besoin réduisent le volume de données qu'un attaquant comme Gunra pourrait exfiltrer et utiliser ensuite comme levier. Les anciens enregistrements qui dorment dans une base de données inutilisée sont un passif, pas un actif.
Ce que cela signifie pour vous
Si vous dirigez une petite entreprise ou en gérez l'informatique, l'avis concernant Gunra rappelle que la préparation aux ransomwares doit désormais prendre en compte les données volées, et pas seulement les fichiers verrouillés. Les campagnes de double extorsion du ransomware Gunra réussissent parce qu'elles exploitent à la fois la perturbation opérationnelle causée par le chiffrement et les retombées réputationnelles d'une fuite de données. Se préparer à l'un sans l'autre laisse une brèche que les attaquants sont de plus en plus entraînés à trouver.
Points d'action à retenir
- Révisez votre stratégie de sauvegarde pour vous assurer que les copies sont hors ligne, immuables et chiffrées.
- Auditez les données clients que vous devez réellement conserver et supprimez ce dont vous n'avez pas besoin.
- Vérifiez que l'authentification multifacteur est activée sur tous les points d'accès à distance et administratifs.
- Élaborez un plan de réponse aux incidents incluant des procédures de notification aux clients, car les données volées peuvent être utilisées directement contre eux.
- Tenez-vous informé des avis de la CISA et du FBI, car de nouveaux groupes de ransomware continuent d'adopter le même mode opératoire de double extorsion.




