Новая группа вымогателей нацелилась на старые уязвимости

Федеральные власти предупреждают, что недавно выявленная операция программы-вымогателя как услуги (RaaS) под названием Gunra активно эксплуатирует известные уязвимости Fortinet, чтобы проникать в сети критической инфраструктуры. Вместо разработки новых эксплойтов операторы Gunra полагаются на подключённое к интернету оборудование, которое организации не пропатчили, — это напоминание о том, что многие самые разрушительные взломы по-прежнему начинаются с известных и устранимых уязвимостей.

Согласно предупреждению, Gunra получает первоначальный доступ через непропатченные устройства Fortinet, доступные из интернета. Оказавшись внутри сети, группа действует по уже знакомой схеме двойного вымогательства: сначала крадёт конфиденциальные данные, затем шифрует системы, лишая жертв доступа к собственным файлам. Обычно организациям выставляют требование выкупа, связанное одновременно с восстановлением доступа и предотвращением утечки или продажи украденных данных.

Как действует Gunra и почему критическая инфраструктура становится целью

Примечательность Gunra не столько в технической изощрённости, сколько в выборе момента и целей. Операторы критической инфраструктуры — например, коммунальные службы, системы здравоохранения и промышленные сети — часто используют подключённые к интернету защитные устройства, которые трудно отключать для обновления, не нарушая работу. Эта операционная реальность создаёт постоянное окно уязвимости, которым группы вымогателей всё чаще умеют пользоваться.

Подход Gunra отражает более широкую тенденцию в экосистеме вымогателей: злоумышленники профессионализируются, создавая RaaS-операции, которые снижают технический порог для запуска атаки. Партнёрам не нужно писать собственное вредоносное ПО — они могут арендовать доступ к готовому набору инструментов и делить прибыль. Эта модель подпитывает устойчивый рост числа инцидентов с вымогателями, и, как говорилось в нашем разборе JadePuffer — первой подтверждённой атаки вымогателей, управляемой ИИ, инструменты, доступные злоумышленникам, становятся только более автоматизированными и доступными.

Компонент кражи данных в атаках Gunra также важен с точки зрения конфиденциальности, а не только нарушения работы. Когда группы вымогателей похищают данные перед шифрованием, эта украденная информация — записи сотрудников, данные клиентов, внутренняя переписка — часто публикуется или продаётся, если выкуп не выплачен. Это та же самая базовая динамика, которая питает массовые утечки учётных данных, подобные описанной в нашем материале о 19 миллиардах утёкших паролей в коллекции RockYou2024. Украденные учётные данные из одного взлома часто всплывают в последующих атаках, создавая нарастающий риск для конфиденциальности, который переживает исходный инцидент.

Ставки конфиденциальности при взломах инфраструктуры

Когда вымогатели атакуют именно критическую инфраструктуру, последствия для конфиденциальности выходят за пределы самой пострадавшей организации. Коммунальные службы, больницы и муниципальные системы хранят персональные данные людей, которых они обслуживают, и успешный взлом может передать эту информацию на криминальные рынки независимо от того, выплачен ли выкуп. Даже организации, быстро восстановившие свои системы, могут столкнуться со вторичным кризисом, если украденные данные всплывут публично спустя недели или месяцы.

Есть и системный аспект. Атаки на поставщиков инфраструктуры могут перерастать в перебои в обслуживании, затрагивающие целые сообщества, а не только непосредственную жертву. Отчасти поэтому федеральные ведомства рассматривают предупреждение о Gunra как приоритетное, а не рядовое уведомление: известные, устранимые уязвимости по-прежнему наносят непропорционально большой ущерб именно потому, что масштабное обновление, особенно на постоянно работающих устройствах, многим организациям действительно трудно выполнить быстро.

Что это значит для вас

Большинство читателей не держат дома устройства Fortinet, но предупреждение о Gunra — полезный сигнал о том, как вымогатели реально распространяются в 2026 году. Это редко загадочная уязвимость нулевого дня; обычно это известный дефект, который слишком долго оставался без исправления. Если вы работаете в организации, обслуживающей подключённую к интернету инфраструктуру, — больнице, коммунальной службе, местном органе власти — или пользуетесь её услугами, такая атака может в итоге затронуть ваши персональные данные, даже если вы никогда напрямую не взаимодействовали с уязвимой системой.

Практический вывод тот же, что и почти для каждой крупной утечки: исходите из того, что ваши данные, возможно, уже циркулируют в каком-либо виде, и принимайте меры, ограничивающие ущерб. Надёжные уникальные пароли и многофакторная аутентификация не помешают группе вымогателей взломать сеть больницы, но они не дадут украденным учётным данным быть повторно использованными против ваших других аккаунтов.

Практические рекомендации

Если вы хотите снизить свою подверженность подобным инцидентам, несколько шагов помогут значительно. Используйте менеджер паролей, чтобы не использовать одни и те же учётные данные в разных сервисах, поскольку украденные инфраструктурные данные часто содержат логины, которые преступники проверяют на других аккаунтах. Включайте многофакторную аутентификацию везде, где она предлагается, особенно для медицинских порталов, аккаунтов коммунальных услуг и государственных сервисов. Следите за уведомлениями об утечках от организаций, с которыми взаимодействуете, и быстро реагируйте, если вам сообщили, что ваши данные могли быть раскрыты. Наконец, если вы сами управляете системами, доступными из интернета, своевременно устанавливайте исправления известных уязвимостей. Вся стратегия Gunra зависит от того, что организации откладывают обновления, и закрытие этого окна по-прежнему остаётся одной из самых эффективных защит от вымогателей.