Što je Gunra i kako je evoluirao iz procurjelog Contijevog koda
Ransomware Gunra prvi se put pojavio u travnju 2025., izgrađen na kodu izvedenom iz procurjelog izvornog koda Conti ransomwarea. Conti je bio jedna od najproduktivnijih ransomware operacija prije nego što su njegovi interni chat zapisi i builderski kôd dospjeli na internet 2022., a to je curenje od tada potaknulo malu industriju kopiranih varijanti. Gunra je jedan od sposobnijih nasljednika, stigao je s dvostrukom iznudom ugrađenom od samog početka: napadači šifriraju žrtvine datoteke i istovremeno kradu kopije osjetljivih podataka, zatim prijetnju javnim objavljivanjem koriste kao polugu uz zahtjev za otključavanje sustava.
Ono što Gunru čini vrijednom praćenja u 2026. nije samo njezino podrijetlo, već i to kako je sazrela. Grupa sada vodi prilagođeni pregovarački portal baziran na Toru na kojem se žrtve pritišće da plate, uz dodatnu prijetnju da će eksfiltrirani podaci biti objavljeni ako zahtjevi ne budu ispunjeni. To odražava širi pomak koji industrija prati, gdje se napadi sve više temelje na iznudi krađom podataka, a ne samo na šifriranju. Prvo krađa podataka napadačima daje rezervnu polugu čak i ako žrtva uspije obnoviti sustave iz sigurnosne kopije, što je upravo vrsta pritiska koju Gunra primjenjuje.
Kako Gunrin RaaS partnerski model umnožava prijetnju
Gunrini operateri nisu se zaustavili na izradi zlonamjernog softvera. U 2026. grupa se formalizirala u strukturirani program ransomware-as-a-service, otvoreno oglašavan na forumima dark weba radi regrutiranja partnera. Ova RaaS struktura značajna je jer razdvaja ljude koji pišu ransomware od ljudi koji ga postavljaju. Programeri održavaju i poboljšavaju kôd i pregovaračku infrastrukturu, dok širi skup partnera obavlja stvarne upade, često u različitim industrijama i regijama s različitim razinama vještine i odabirom ciljeva.
Praktični je učinak razmjer. Pojedinačni dobro financirani operater koji se pretvara u mrežu po modelu franšize znači više istovremenih kampanja, više varijacija u tehnikama početnog pristupa i teži problem za obranu koja pokušava izgraditi jedinstveni profil detekcije. Organizacije u više sektora sada se napadaju pod Gunrinim imenom, ne zato što je jedna grupa jedinstveno agresivna, već zato što deseci partnera provode vlastite verzije istog obrasca djelovanja.
Pokazatelji otkrivanja: rano uočavanje Gunrinog upada
Budući da je Gunra vođena partnerima, metode početnog pristupa razlikovat će se od incidenta do incidenta, ali temeljni obrazac napada dvostrukom iznudom obično slijedi prepoznatljiv luk. Sigurnosni timovi trebali bi pratiti velike ili neuobičajene odlazne prijenose podataka, osobito prema nepoznatim krajnjim točkama pohrane u oblaku ili Tor izlaznim čvorovima, jer se eksfiltracija obično događa prije početka šifriranja. Neočekivana upotreba legitimnih alata za udaljeni pristup ili prijenos datoteka, pokušaji pristupa vjerodajnicama prema kontrolerima domene i iznenadna pojava nepoznatih zakazanih zadataka ili usluga uobičajeni su prethodnici implementacije ransomwarea.
Zapisivanje događaja i vidljivost krajnjih točaka ovdje su važniji od bilo kojeg pojedinačnog potpisa. Budući da Gunra potječe iz Contijeve kodne baze, ali su je različiti partneri mijenjali, statička pravila otkrivanja izgrađena oko jednog uzorka mogu promašiti varijante koje koristi drugi partner. Praćenje ponašanja, usmjereno na ono što proces radi, a ne na to kako izgleda, daje obrani bolju priliku da uhvati upad prije nego što datoteke budu šifrirane i podaci već napuste mrežu.
Strategije ublažavanja: sigurnosne kopije, segmentacija i šifrirana komunikacija
Osnove su i dalje najvažnije. Izvanmrežne, testirane sigurnosne kopije ostaju najpouzdaniji način oporavka bez pregovaranja, a segmentacija mreže ograničava koliko daleko partner može napredovati nakon što stekne uporište. Višefaktorska autentifikacija na točkama udaljenog pristupa i privilegiranim računima zatvara jedan od najčešćih putova kojima se ransomware ekipe koriste za eskalaciju s jednog kompromitiranog stroja na kontrolu cijele domene. Organizacije koje preispituju svoj pristup oporavku za prijetnje ubrzane umjetnom inteligencijom otkrile su da se tretiranje kibernetičkog oporavka kao kontinuirane discipline, a ne jednokratne stavke s popisa za sigurnosnu kopiju isplati kada incident stvarno udari.
Budući da Gunrina poluga uvelike ovisi o ukradenim podacima, ograničavanje onoga što napadači mogu dohvatiti prije nego što išta šifriraju jednako je važno kao i planiranje oporavka. Šifrirani alati za komunikaciju i dijeljenje datoteka s kontrolom pristupa smanjuju količinu osjetljivog materijala koji leži u čistom tekstu ili na slabo zaštićenim lokacijama, smanjujući ono čime vam se skupina za dvostruku iznudu zapravo može prijetiti. Također vrijedi biti realan u vezi sa samim pregovorima: istraživanje ishoda plaćanja otkupnina pokazuje da plaćanje rijetko zaustavlja buduće napade, što potvrđuje da prevencija i brzo otkrivanje pružaju daleko trajniju zaštitu od nade da će plaćanje okončati problem.
Što to znači za vas
Ako vodite IT ili sigurnost za organizaciju bilo koje veličine, Gunrina RaaS struktura znači da prijetnja nije jedan protivnik kojeg treba profilirati, već rastuća mreža partnera koji koriste zajednički alat. To bi trebalo preusmjeriti fokus s lova na svaki novi uzorak na učvršćivanje osnova: snažne kontrole pristupa, segmentirane mreže, testirane sigurnosne kopije i šifrirane kanale za osjetljive podatke. Za pojedine zaposlenike praktična je poruka jednostavnija: budite oprezni s neočekivanim zahtjevima za udaljeni pristup, brzo prijavite neuobičajenu aktivnost računa i razumite da je krađa podataka, a ne samo šifriranje datoteka, sada u središtu načina na koji se ovi napadi odvijaju.
Ključni zaključci
- Gunra je soj ransomwarea izveden iz Contija s dvostrukom iznudom koji se 2026. proširio u puni RaaS partnerski program.
- Budući da se partneri razlikuju, otkrivanje bi se trebalo usredotočiti na ponašanje, poput neuobičajenih prijenosa podataka i zlouporabe vjerodajnica, umjesto na statične potpise zlonamjernog softvera.
- Čvrsta zaštita od Gunra ransomwarea kombinira izvanmrežne sigurnosne kopije, segmentaciju mreže i višefaktorsku autentifikaciju sa šifriranim rukovanjem osjetljivim podacima uz ograničen pristup.
- Plaćanje Gunrine otkupnine ne jamči zaštitu od budućih napada, što prevenciju i rano otkrivanje čini pouzdanijim ulaganjem.




