Что такое Gunra и как он развился из утёкшего кода Conti
Вымогательское ПО Gunra впервые появилось в апреле 2025 года и основано на коде, производном от утёкшего исходного кода вымогателя Conti. Conti была одной из самых плодовитых вымогательских операций, прежде чем её внутренние журналы чатов и код сборщика оказались в интернете в 2022 году; с тех пор эта утечка подпитывает целую небольшую индустрию клонов. Gunra — один из наиболее способных наследников: с самого начала в него встроена возможность двойного вымогательства — злоумышленники шифруют файлы жертвы и одновременно крадут копии конфиденциальных данных, а затем используют угрозу публичного раскрытия как рычаг давления наряду с требованием разблокировать системы.
Причина, по которой за Gunra стоит следить в 2026 году, не только в его происхождении, но и в том, как он повзрослел. Группа теперь управляет собственным переговорным порталом на базе Tor, где на жертв оказывается давление с целью заплатить, с дополнительной угрозой публикации похищенных данных, если требования не будут выполнены. Это отражает более широкий сдвиг, за которым следит индустрия: атаки всё чаще строятся вокруг вымогательства на основе кражи данных, а не только вокруг шифрования. Кража данных в первую очередь даёт злоумышленникам запасной рычаг давления, даже если жертве удастся восстановить системы из резервной копии; именно такое давление и оказывает Gunra.
Как партнёрская модель Gunra RaaS умножает угрозу
Операторы Gunra не остановились на создании вредоносного ПО. В 2026 году группа оформилась в структурированную программу «ransomware-as-a-service» и открыто рекламирует её на форумах в дарквебе для привлечения партнёров. Такая структура RaaS важна, потому что она отделяет людей, которые пишут вымогательское ПО, от тех, кто его развёртывает. Разработчики поддерживают и улучшают код и переговорную инфраструктуру, а более широкий круг партнёров занимается фактическими вторжениями, часто в разных отраслях и регионах, с разным уровнем квалификации и разным выбором целей.
Практический эффект — масштаб. Превращение одного хорошо финансируемого оператора в сеть франчайзингового типа означает больше одновременных кампаний, больше вариаций в методах первоначального доступа и более сложную задачу для защитников, пытающихся выстроить единый профиль обнаружения. Теперь под флагом Gunra атакуются организации из нескольких секторов не потому, что одна группа исключительно агрессивна, а потому что десятки партнёров применяют собственные версии одного и того же сценария.
Индикаторы обнаружения: как рано заметить вторжение Gunra
Поскольку Gunra действует через партнёров, методы первоначального доступа различаются между инцидентами, но базовая схема атаки с двойным вымогательством обычно следует узнаваемой дуге. Командам безопасности следует отслеживать крупные или необычные исходящие передачи данных, особенно на незнакомые конечные точки облачных хранилищ или выходные узлы Tor, поскольку эксфильтрация обычно происходит до начала шифрования. Неожиданное использование легитимных инструментов удалённого доступа или передачи файлов, попытки доступа к учётным данным контроллеров домена и внезапное появление незнакомых запланированных задач или служб — всё это распространённые предвестники развёртывания вымогательского ПО.
Здесь журналирование и видимость конечных точек важнее любой отдельно взятой сигнатуры. Поскольку Gunra происходит от кодовой базы Conti, но был модифицирован разными партнёрами, статические правила обнаружения, построенные вокруг одного образца, могут пропускать варианты, используемые другим партнёром. Поведенческий мониторинг, сосредоточенный на том, что делает процесс, а не на том, как он выглядит, даёт защитникам больше шансов перехватить вторжение до того, как файлы будут зашифрованы, а данные уже уйдут наружу.
Стратегии снижения рисков: резервные копии, сегментация и шифрованные коммуникации
Основы по-прежнему важнее всего. Автономные, проверенные резервные копии остаются самым надёжным способом восстановиться без переговоров, а сегментация сети ограничивает, насколько далеко может продвинуться партнёр после получения первоначальной точки опоры. Многофакторная аутентификация на точках удалённого доступа и привилегированных учётных записях закрывает один из самых распространённых путей, который используют вымогательские группы для перехода от одной скомпрометированной машины к контролю над всем доменом. Организации, пересматривающие свою стратегию восстановления в условиях угроз, ускоренных ИИ, обнаружили, что отношение к кибервосстановлению как к непрерывной дисциплине, а не к разовой галочке о резервном копировании окупается, когда инцидент действительно происходит.
Поскольку давление Gunra в значительной степени зависит от украденных данных, ограничение того, к чему злоумышленники могут получить доступ до шифрования, так же важно, как и планирование восстановления. Шифрованные инструменты коммуникаций и обмена файлами с контролем доступа уменьшают объём конфиденциальных материалов, хранящихся в открытом виде или в местах со слабыми разрешениями, и тем самым сокращают то, чем группа, практикующая двойное вымогательство, реально может вам угрожать. Также стоит трезво оценивать сами переговоры: исследования исходов выплат выкупа показывают, что выплаты редко предотвращают будущие атаки, а это подтверждает: предотвращение и быстрое обнаружение дают гораздо более надёжную защиту, чем надежда на то, что платёж решит проблему.
Что это значит для вас
Если вы управляете ИТ или безопасностью в организации любого размера, структура RaaS у Gunra означает, что угроза — это не один профилируемый противник, а растущая сеть партнёров, использующих общий набор инструментов. Это должно сместить фокус с погони за каждым новым образцом на укрепление основ: строгий контроль доступа, сегментированные сети, проверенные резервные копии и шифрованные каналы для конфиденциальных данных. Для рядовых сотрудников практический вывод проще: будьте осторожны с неожиданными запросами удалённого доступа, быстро сообщайте о необычной активности учётной записи и понимайте, что кража данных, а не только шифрование файлов, теперь находится в центре того, как разворачиваются такие атаки.
Ключевые выводы
- Gunra — это происходящий от Conti штамм вымогательского ПО с двойным вымогательством, который в 2026 году расширился до полноценной партнёрской программы RaaS.
- Поскольку партнёры различаются, обнаружение должно быть сосредоточено на поведении — например, на необычных передачах данных и неправомерном использовании учётных данных, — а не на статических сигнатурах вредоносного ПО.
- Надёжная защита от вымогательского ПО Gunra сочетает автономные резервные копии, сегментацию сети и многофакторную аутентификацию с зашифрованной обработкой конфиденциальных данных с ограниченным доступом.
- Выплата выкупа Gunra не даёт никаких гарантий от будущих атак, поэтому предотвращение и раннее обнаружение — более надёжная инвестиция.




