Rapport CTI technique du 13 août 2026
Résumé exécutif
Le 10 août 2026, la CISA, le FBI, la NSA, le Secret Service américain, le DoD Cyber Crime Center et la National Police Agency de Corée du Sud ont publié conjointement l'avisory AA26-222A dans le cadre de la campagne #StopRansomware, consacrée au groupe Gunra. Apparu en avril 2025 à partir de code source divulgué de Conti, Gunra s'est transformé en opération de ransomware-as-a-service qui recrute des affiliés externes et opère désormais aussi sous l'alias Golden Community. Le groupe pratique la double extorsion, exfiltre les données avant de les chiffrer, puis menace de publier les données volées sous cinq à sept jours via un portail de négociation basé sur Tor.
Le vecteur d'accès initial documenté par les agences repose sur deux vulnérabilités d'authentification déjà connues dans FortiOS et FortiProxy, CVE-2024-55591 et CVE-2025-24472, complétées selon les observations de la police sud-coréenne par l'exploitation de contrôles d'accès SSH et d'expositions d'identifiants sur des passerelles VPN exposées à internet. Cinquante et une organisations ont été recensées sur le site de fuite de Gunra entre avril 2025 et ce mois-ci, avec une concentration en Corée du Sud, au Brésil, en Espagne, en Thaïlande et à Hong Kong, et seulement trois victimes identifiées aux États-Unis et au Canada. Pour un périmètre pentest incluant des équipements Fortinet en façade internet, cet avisory confirme que des vulnérabilités patchées depuis plus d'un an restent un vecteur d'intrusion actif exploité à l'échelle industrielle par une RaaS toujours en expansion.
Chronologie
| Date | Événement |
|---|---|
| Janvier 2025 | Fortinet divulgue CVE-2024-55591, exploitée depuis mi-novembre 2024 comme zero-day |
| Avril 2025 | Première apparition de Gunra, dérivé du code source divulgué de Conti |
| Début 2026 | Gunra bascule en modèle ransomware-as-a-service et recrute des affiliés externes |
| Mars 2026 | Des chercheurs identifient une faiblesse dans la variante Linux de Gunra permettant de reconstruire les clés à partir des horodatages de fichiers |
| 10 août 2026 | Publication conjointe de l'avisory AA26-222A par CISA, FBI, NSA, Secret Service, DC3 et la KNPA sud-coréenne |
Fiche vulnérabilité (format fiche CTI)
CVE-2024-55591 | CVSS 9.6 (Critique) | FortiOS, FortiProxy (versions concernées selon l'avisory Fortinet initial de janvier 2025)
Vulnérabilité de contournement d'authentification permettant à un attaquant distant non authentifié d'obtenir des privilèges super-admin via des requêtes forgées vers le module websocket de FortiOS. Exploitée dans la nature comme zero-day depuis mi-novembre 2024, avant même sa divulgation publique. Conditions d'exploitation : accès réseau à l'interface d'administration ou VPN exposée, aucune authentification préalable requise. PoC disponible : oui, exploitation documentée en conditions réelles bien avant la publication du correctif. Patch/mitigation : mettre à jour vers les versions FortiOS et FortiProxy corrigées listées dans l'avisory Fortinet FG-IR-24-535 ; à défaut, restreindre l'accès administratif aux interfaces de management.
CVE-2025-24472 | CVSS 8.1 (Élevé) | FortiOS, FortiProxy
Seconde vulnérabilité de contournement d'authentification dans les mêmes familles de produits, permettant à un attaquant d'obtenir des privilèges super-admin via une requête proxy CSF (Configuration Sync Fabric) spécialement construite. Conditions d'exploitation : accès réseau à l'interface exposée, exploitation possible en chaîne avec CVE-2024-55591 pour maximiser la fiabilité de l'accès initial. PoC disponible : oui, technique documentée par Fortinet et reprise dans les avisories gouvernementales. Patch/mitigation : appliquer les correctifs Fortinet correspondants et désactiver l'accès administratif HTTP/HTTPS depuis des interfaces non fiables.
Fiche acteur : Gunra / Golden Community
Origine : dérivé du code source de Conti divulgué publiquement. Modèle opératoire : ransomware-as-a-service avec recrutement d'affiliés, double extorsion (exfiltration puis chiffrement), négociation sous délai de cinq à sept jours via portail Tor. Secteurs ciblés selon l'avisory : santé et santé publique, services financiers et assurance, fabrication critique et construction, transport et logistique, services et installations gouvernementales, distribution d'énergie et d'eau, secteur académique, médias et communications, commerce de détail, services professionnels et associatifs. Artefact connu documenté par les agences : le nom de fichier ou de service "forticloud-sync" employé comme leurre de légitimité sur les systèmes compromis.
Diagramme de la chaîne d'attaque

Reconstitution technique à partir de l'avisory conjoint AA26-222A (CISA, FBI, NSA, Secret Service, DC3, KNPA) et des rapports SafeBreach, Infosecurity Magazine et The Register.
Analyse technique
Étape 1 : reconnaissance et ciblage des passerelles Fortinet exposées
Les affiliés de Gunra identifient des instances FortiOS et FortiProxy accessibles depuis internet et non corrigées contre CVE-2024-55591 et CVE-2025-24472, malgré plus d'un an de disponibilité des correctifs. La police sud-coréenne signale en parallèle l'exploitation de contrôles d'accès SSH mal configurés et d'identifiants exposés sur des passerelles VPN, ce qui élargit la surface d'entrée au-delà des seules CVE Fortinet.
Étape 2 : contournement d'authentification et obtention de privilèges super-admin
L'exploitation des deux vulnérabilités permet d'obtenir directement des privilèges administratifs sur l'équipement Fortinet ciblé, sans passer par une phase de brute force ou de phishing. Cette étape donne à l'attaquant un point d'ancrage de confiance élevée dans le périmètre réseau de la victime, typiquement en bordure du réseau interne.
Étape 3 : déploiement de persistance et déplacement latéral
Une fois l'accès administratif Fortinet obtenu, les opérateurs Gunra établissent une persistance, dont l'artefact "forticloud-sync" documenté par les agences, avant de se déplacer latéralement vers les systèmes internes à plus forte valeur. L'avisory ne détaille pas d'outillage propriétaire distinctif à ce stade, ce qui est cohérent avec un groupe utilisant largement des outils d'administration légitimes pour limiter la détection.
Étape 4 : exfiltration de données précédant le chiffrement
Conformément au modèle de double extorsion, les données jugées sensibles sont exfiltrées avant tout déclenchement du chiffrement. Cette séquence garantit à l'acteur un levier de négociation même si la victime dispose de sauvegardes permettant une restauration rapide.
Étape 5 : chiffrement et extorsion sous délai contraint
Le chiffrement est déclenché puis suivi d'une mise en contact via un portail Tor, avec un ultimatum de cinq à sept jours avant publication des données volées. Le rebranding sous l'alias Golden Community, observé par le FBI, vise probablement à contourner la réputation dégradée du nom Gunra auprès des négociateurs et des assureurs cyber.
Indicateurs de compromission
| Type | Valeur |
|---|---|
| Artefact de persistance | Nom de fichier / service "forticloud-sync" |
| CVE d'accès initial | CVE-2024-55591, CVE-2025-24472 |
| Canal de négociation | Portail de fuite et de négociation basé sur Tor (adresse non publiée dans les sources ouvertes consultées) |
| Alias du groupe | Golden Community |
L'avisory AA26-222A publié par CISA contient une liste d'IOC et de règles Yara/Sigma plus complète que ce que reprennent les couvertures presse ; il est recommandé de consulter directement le document source pour l'intégration en détection.
MITRE ATT&CK
| Tactique | Technique | ID | Justification |
|---|---|---|---|
| Initial Access | Exploit Public-Facing Application | T1190 | Exploitation directe de CVE-2024-55591 et CVE-2025-24472 sur des interfaces FortiOS/FortiProxy exposées à internet |
| Initial Access | Valid Accounts | T1078 | Usage d'identifiants exposés et de contrôles d'accès SSH faibles rapporté par la KNPA sud-coréenne |
| Exfiltration | Exfiltration Over C2 Channel | T1041 | Exfiltration de données préalable au chiffrement dans le cadre du modèle de double extorsion |
| Impact | Data Encrypted for Impact | T1486 | Chiffrement des systèmes de la victime comme mécanisme central de l'extorsion |
Cette cartographie reprend les techniques explicitement décrites dans les rapports publics disponibles ; l'avisory CISA AA26-222A original peut contenir une cartographie ATT&CK plus détaillée que celle synthétisée ici à partir de la couverture presse.
Remédiation : checklist opérationnelle
- Appliquer immédiatement les correctifs Fortinet couvrant CVE-2024-55591 et CVE-2025-24472 sur toutes les instances FortiOS et FortiProxy exposées à internet.
- Désactiver l'accès administratif HTTP/HTTPS depuis les interfaces WAN et restreindre le management à des réseaux de confiance ou via VPN dédié.
- Auditer les configurations SSH sur l'ensemble des passerelles VPN internet-facing pour éliminer les comptes par défaut et forcer l'authentification par clé.
- Rechercher l'artefact "forticloud-sync" et les indicateurs publiés dans l'avisory AA26-222A sur l'ensemble du parc via EDR et recherche de fichiers.
- Mettre en place une segmentation réseau empêchant un accès administratif Fortinet compromis de rebondir directement vers les systèmes critiques internes.
- Vérifier l'exposition aux CVE listées via un scan externe régulier des équipements périmétriques, en priorité sur les secteurs cités par l'avisory : santé, énergie, transport, gouvernemental.
- Préparer un plan de réponse à incident spécifique double extorsion, incluant la coordination juridique en cas de menace de publication de données sous délai contraint.
Sources
- #StopRansomware: Gunra Ransomware - CISA
- CISA, FBI and Partners Warn Organizations of Gunra Ransomware Actors Targeting Multiple Critical Infrastructure Sectors - CISA
- FBI, South Korea warn of Gunra ransomware gang targeting critical infrastructure - The Record
- CISA AA26-222A: Gunra Ransomware - SafeBreach
- Gunra Ransomware Exploits Fortinet Flaws to Target Critical Infrastructure - Infosecurity Magazine
- Feds warn Gunra ransomware is exploiting known bugs to hit critical infrastructure - The Register
- CISA Urges Organizations to Patch Exposed VPNs and Segment Networks Against Gunra Ransomware - GBHackers