Gunraの概要とConti流出コードからの進化
Gunraランサムウェアは2025年4月に初めて出現し、流出したContiランサムウェアのソースコードから派生したコードを基に構築された。Contiは、2022年に内部チャットログとビルダーコードがインターネット上に流出する以前、最も多作なランサムウェア事業の1つであり、その流出以降、模倣亜種の小さな産業が生まれてきた。Gunraは、そうした派生の中でもより高性能なものの1つであり、当初から二重恐喝機能を備えている。攻撃者は被害者のファイルを暗号化すると同時に機密データのコピーを窃取し、システムのロック解除要求と並んで、データ公開の脅しを交渉材料として利用する。
2026年にGunraが注目に値するのは、その系統だけではなく、いかに成熟してきたかにある。現在このグループは、Torベースのカスタマイズされた交渉ポータルを運営し、被害者に支払いを迫るとともに、要求が満たされなければ窃取したデータを公開するという脅しを加えている。これは、業界が追跡してきた広範な変化、つまり攻撃が暗号化単独ではなくデータ窃取恐喝を中心に構築されるようになっている動きを反映している。データを先に窃取することで、たとえ被害者がバックアップからシステムを復元できたとしても、攻撃者は代替の交渉材料を手にすることになる。これこそがGunraの加える圧力の正体である。
GunraのRaaSアフィリエイトモデルが脅威を倍増させる仕組み
Gunraの運営者はマルウェアの構築だけに留まらなかった。2026年、同グループは構造化されたランサムウェア・アズ・ア・サービス(RaaS)プログラムとして正式に組織化し、ダークウェブのフォーラムで公然と掲示してアフィリエイトを募集した。このRaaS構造が重要なのは、ランサムウェアを作成する者とそれを展開する者を切り離すからだ。開発者はコードと交渉インフラを維持・改良し、一方でより幅広いアフィリエイト層が実際の侵入を担当する。アフィリエイトは多くの場合、さまざまな業界や地域にまたがり、スキルや標的選定のレベルも異なる。
実際の効果は規模の拡大だ。資金力のある単一の運営者がフランチャイズ型ネットワークに変わることで、同時並行のキャンペーンが増え、初期アクセス手法のばらつきも大きくなり、防御側が単一の検出プロファイルを構築することが一層困難になる。現在、複数のセクターにわたる組織がGunraの名の下に標的化されている。1つのグループが突出して攻撃的なのではなく、数十のアフィリエイトが同じ手口の独自バージョンを実行しているからだ。
検出指標:Gunra侵入を早期に発見する
Gunraはアフィリエイト主導であるため、初期アクセス手法はインシデントごとに異なるが、二重恐喝攻撃の基盤となるパターンは認識可能な経過をたどる傾向がある。セキュリティチームは、大規模または異常な外向きデータ転送、特に見慣れないクラウドストレージのエンドポイントやTor出口ノードへの転送を監視すべきだ。通常、暗号化が始まる前にデータの持ち出しが行われるからだ。正規のリモートアクセスツールやファイル転送ツールの予期しない使用、ドメインコントローラに対する資格情報アクセスの試み、見慣れないスケジュールタスクやサービスの突然の出現は、いずれもランサムウェア展開の一般的な前兆である。
ここでは、単一のシグネチャよりもログとエンドポイントの可視性が重要だ。GunraはContiのコードベースを起源とするが、さまざまなアフィリエイトによって改変されているため、1つのサンプルを基に構築した静的検出ルールでは、別のアフィリエイトが使用する亜種を検出できない可能性がある。プロセスの外見ではなく動作に注目する行動監視により、ファイルが暗号化されデータが持ち出される前に侵入を捕捉できる可能性が高まる。
緩和策:バックアップ、セグメンテーション、暗号化通信
基本対策が依然として最も重要だ。オフラインでテスト済みのバックアップは、交渉せずに復旧するための最も信頼できる手段であり、ネットワークセグメンテーションは、アフィリエイトが足場を得た後に移動できる範囲を制限する。リモートアクセスポイントや特権アカウントへの多要素認証は、ランサムウェア集団が単一の侵害マシンからドメイン全体の制御へと権限を拡大するためによく使う経路の1つを遮断する。AI加速型の脅威に備えて回復態勢を見直している組織は、サイバーリカバリを一度きりのバックアップ確認項目ではなく継続的な規律として扱うことが、実際にインシデントが発生したときに効果を発揮することを見出している。
Gunraの交渉材料は窃取データに大きく依存するため、攻撃者が暗号化を始める前にアクセスできるものを制限することは、復旧計画と同じくらい重要だ。暗号化されアクセス制御されたコミュニケーションおよびファイル共有ツールは、平文や緩い権限の場所に置かれている機密情報の量を減らし、二重恐喝グループが実際に脅迫材料にできるものを縮小する。交渉そのものについても冷静に認識しておく価値がある。ランサムウェア支払い結果に関する調査では、支払いが将来の攻撃を止めることはほとんどないことが示されており、これは、支払いが問題を終わらせることを期待するよりも、予防と迅速な検出の方がはるかに永続的な保護をもたらすことを裏付けている。
これが意味すること
あらゆる規模の組織でITやセキュリティを担当しているなら、GunraのRaaS構造が意味するのは、プロファイルすべき単一の敵対者ではなく、共有ツールキットを使う拡大中のアフィリエイトネットワークが脅威だということだ。そのため、新しいサンプルを追いかけることから、基本の強化へと焦点を移すべきだ。強力なアクセス制御、セグメント化されたネットワーク、テスト済みバックアップ、機密データ用の暗号化チャネルである。一般従業員にとっての実践的な教訓はもっとシンプルだ。予期しないリモートアクセスの要求に注意し、異常なアカウント活動を迅速に報告し、ファイルの暗号化だけでなくデータ窃取が現在の攻撃の中心であることを理解することだ。
重要なポイント
- GunraはConti由来の二重恐喝ランサムウェア株であり、2026年に完全なRaaSアフィリエイトプログラムへと拡大した。
- アフィリエイトごとにばらつきがあるため、検出は静的マルウェアシグネチャではなく、異常なデータ転送や資格情報の悪用などの動作に重点を置くべきだ。
- 堅牢なGunraランサムウェア対策は、オフラインバックアップ、ネットワークセグメンテーション、多要素認証を、機密データの暗号化およびアクセス制限された取り扱いと組み合わせる。
- Gunraへの身代金支払いは将来の攻撃を防ぐ保証とはならず、予防と早期検出の方が信頼できる投資となる。




