Wat Gunra is en hoe het is voortgekomen uit de gelekte code van Conti

Gunra-ransomware dook voor het eerst op in april 2025 en is gebouwd op code die is afgeleid van de gelekte broncode van Conti-ransomware. Conti was een van de meest productieve ransomware-operaties voordat de interne chatlogs en buildercode in 2022 op internet uitlekten; dat lek heeft sindsdien een kleine industrie van kopieervarianten gevoed. Gunra is een van de meer capabele afstammelingen en werd vanaf het begin geleverd met dubbele afpersing ingebakken: aanvallers versleutelen de bestanden van een slachtoffer en stelen tegelijkertijd kopieën van gevoelige gegevens, om vervolgens de dreiging van openbaarmaking als drukmiddel te gebruiken naast de eis om systemen te ontsluiten.

Wat Gunra in 2026 het volgen waard maakt, is niet alleen de afkomst, maar ook hoe de groep is gerijpt. De groep beheert nu een op maat gemaakt, op Tor gebaseerd onderhandelingsportaal waar slachtoffers onder druk worden gezet om te betalen, met de extra dreiging dat geëxfiltreerde gegevens worden gepubliceerd als niet aan de eisen wordt voldaan. Dit weerspiegelt een bredere verschuiving die de sector al volgt: aanvallen zijn steeds vaker opgebouwd rond afpersing via datadiefstal in plaats van alleen encryptie. Door eerst gegevens te stelen, krijgen aanvallers een achtervang als drukmiddel, zelfs als een slachtoffer erin slaagt systemen vanuit een back-up te herstellen; precies het soort druk dat Gunra uitoefent.

Hoe het Gunra RaaS-affiliatemodel de dreiging vergroot

De beheerders van Gunra stopten niet bij het bouwen van malware. In 2026 formaliseerde de groep zich tot een gestructureerd ransomware-as-a-service-programma, dat openlijk op darkwebfora werd geadverteerd om affiliates te werven. Deze RaaS-structuur is belangrijk omdat ze de mensen die de ransomware schrijven loskoppelt van de mensen die hem inzetten. Ontwikkelaars onderhouden en verbeteren de code en de onderhandelingsinfrastructuur, terwijl een bredere pool van affiliates de daadwerkelijke inbraken uitvoert, vaak in verschillende sectoren en regio's met uiteenlopende vaardigheden en doelwitkeuzes.

Het praktische effect is schaalgrootte. Wanneer één goed gefinancierde operator verandert in een franchiseachtig netwerk, ontstaan er meer gelijktijdige campagnes, meer variatie in technieken voor initiële toegang en een lastiger probleem voor verdedigers die één detectieprofiel willen opbouwen. Organisaties in meerdere sectoren worden nu onder de vlag van Gunra aangevallen, niet omdat één groep uitzonderlijk agressief is, maar omdat tientallen affiliates hun eigen versie van hetzelfde draaiboek uitvoeren.

Detectie-indicatoren: een Gunra-inbraak vroeg herkennen

Omdat Gunra door affiliates wordt aangestuurd, zullen de methoden voor initiële toegang per incident verschillen, maar het onderliggende patroon van een aanval met dubbele afpersing volgt doorgaans een herkenbare boog. Beveiligingsteams moeten letten op grote of ongebruikelijke uitgaande gegevensoverdrachten, met name naar onbekende cloudopslag-eindpunten of Tor-exitnodes, omdat exfiltratie doorgaans plaatsvindt voordat de versleuteling begint. Onverwacht gebruik van legitieme tools voor externe toegang of bestandsoverdracht, pogingen om inloggegevens op domeincontrollers te bemachtigen en het plotseling opduiken van onbekende geplande taken of services zijn allemaal veelvoorkomende voorbodes van een ransomware-implementatie.

Logging en zichtbaarheid op endpoints zijn hier belangrijker dan welke afzonderlijke signatuur dan ook. Omdat Gunra afstamt van Conti's codebase maar door verschillende affiliates is aangepast, kunnen statische detectieregels die rond één exemplaar zijn gebouwd varianten missen die door een andere affiliate worden gebruikt. Gedragsmonitoring, gericht op wat een proces doet in plaats van hoe het eruitziet, geeft verdedigers een betere kans om een inbraak te onderscheppen voordat bestanden zijn versleuteld en gegevens al buiten de deur zijn.

Mitigatiestrategieën: back-ups, segmentatie en versleutelde communicatie

De basisprincipes blijven het allerbelangrijkst. Offline, geteste back-ups blijven de betrouwbaarste manier om te herstellen zonder te onderhandelen, en netwerksegmentatie beperkt hoe ver een affiliate kan bewegen zodra die vaste voet aan de grond heeft gekregen. Multifactorauthenticatie op punten voor externe toegang en voor bevoorrechte accounts sluit een van de meest gebruikte paden af waarmee ransomwarebendes vanuit één gecompromitteerde machine naar domeinbrede controle escaleren. Organisaties die hun herstelhouding voor AI-versnelde dreigingen heroverwegen, hebben ontdekt dat cyberherstel behandelen als een continue discipline in plaats van als een eenmalige back-upafvinkactie loont wanneer zich daadwerkelijk een incident voordoet.

Omdat de machtspositie van Gunra sterk afhankelijk is van gestolen gegevens, is het beperken van wat aanvallers kunnen benaderen voordat ze iets versleutelen net zo belangrijk als herstelplanning. Versleutelde communicatie- en bestandsdelingshulpmiddelen met toegangsbeheer verkleinen de hoeveelheid gevoelig materiaal die in leesbare vorm of op locaties met te losse machtigingen staat, en verminderen waarmee een dubbele-afpersingsgroep u daadwerkelijk kan bedreigen. Het loont ook om nuchter naar de onderhandeling zelf te kijken: onderzoek naar de uitkomsten van ransomwarebetalingen toont aan dat betalen zelden toekomstige aanvallen stopt, wat bevestigt dat preventie en snelle detectie veel duurzamere bescherming opleveren dan hopen dat een betaling het probleem beëindigt.

Wat dit voor u betekent

Als u IT of security voor een organisatie van elke omvang beheert, betekent de RaaS-structuur van Gunra dat de dreiging niet één enkele tegenstander is die u kunt profileren, maar een groeiend netwerk van affiliates dat een gedeelde toolkit gebruikt. Dat zou de focus moeten verleggen van het najagen van elk nieuw malware-exemplaar naar het versterken van de basis: sterke toegangscontroles, gesegmenteerde netwerken, geteste back-ups en versleutelde kanalen voor gevoelige gegevens. Voor individuele medewerkers is de praktische boodschap eenvoudiger: wees voorzichtig met onverwachte verzoeken voor externe toegang, meld ongebruikelijke accountactiviteit snel en besef dat datadiefstal, niet alleen bestandsversleuteling, nu centraal staat in de manier waarop deze aanvallen zich ontvouwen.

Belangrijkste conclusies

  • Gunra is een van Conti afgeleide ransomwarevariant met dubbele afpersing die in 2026 is uitgegroeid tot een volledig RaaS-affiliateprogramma.
  • Omdat affiliates onderling verschillen, moet detectie zich richten op gedrag, zoals ongebruikelijke gegevensoverdrachten en misbruik van inloggegevens, in plaats van op statische malwaresignaturen.
  • Solide bescherming tegen Gunra-ransomware combineert offline back-ups, netwerksegmentatie en multifactorauthenticatie met versleutelde, toegangsbeperkte verwerking van gevoelige gegevens.
  • Het betalen van losgeld aan Gunra biedt geen garantie tegen toekomstige aanvallen, waardoor preventie en vroege detectie de betrouwbaardere investering zijn.