Threat Intelligence

AA26-222A : CISA, FBI et la police sud-coréenne alertent sur Gunra, le ransomware issu du code source de Conti qui vise les infrastructures critiques

Admin CyberAfrik 13 August 2026 5 lectures
AA26-222A : CISA, FBI et la police sud-coréenne alertent sur Gunra, le ransomware issu du code source de Conti qui vise les infrastructures critiques

Rapport CTI technique du 13 août 2026

Résumé exécutif

Le 10 août 2026, la CISA, le FBI, la NSA, le Secret Service américain, le DoD Cyber Crime Center et la National Police Agency de Corée du Sud ont publié conjointement l'avisory AA26-222A dans le cadre de la campagne #StopRansomware, consacrée au groupe Gunra. Apparu en avril 2025 à partir de code source divulgué de Conti, Gunra s'est transformé en opération de ransomware-as-a-service qui recrute des affiliés externes et opère désormais aussi sous l'alias Golden Community. Le groupe pratique la double extorsion, exfiltre les données avant de les chiffrer, puis menace de publier les données volées sous cinq à sept jours via un portail de négociation basé sur Tor.

Le vecteur d'accès initial documenté par les agences repose sur deux vulnérabilités d'authentification déjà connues dans FortiOS et FortiProxy, CVE-2024-55591 et CVE-2025-24472, complétées selon les observations de la police sud-coréenne par l'exploitation de contrôles d'accès SSH et d'expositions d'identifiants sur des passerelles VPN exposées à internet. Cinquante et une organisations ont été recensées sur le site de fuite de Gunra entre avril 2025 et ce mois-ci, avec une concentration en Corée du Sud, au Brésil, en Espagne, en Thaïlande et à Hong Kong, et seulement trois victimes identifiées aux États-Unis et au Canada. Pour un périmètre pentest incluant des équipements Fortinet en façade internet, cet avisory confirme que des vulnérabilités patchées depuis plus d'un an restent un vecteur d'intrusion actif exploité à l'échelle industrielle par une RaaS toujours en expansion.

Chronologie

DateÉvénement
Janvier 2025Fortinet divulgue CVE-2024-55591, exploitée depuis mi-novembre 2024 comme zero-day
Avril 2025Première apparition de Gunra, dérivé du code source divulgué de Conti
Début 2026Gunra bascule en modèle ransomware-as-a-service et recrute des affiliés externes
Mars 2026Des chercheurs identifient une faiblesse dans la variante Linux de Gunra permettant de reconstruire les clés à partir des horodatages de fichiers
10 août 2026Publication conjointe de l'avisory AA26-222A par CISA, FBI, NSA, Secret Service, DC3 et la KNPA sud-coréenne

Fiche vulnérabilité (format fiche CTI)

CVE-2024-55591 | CVSS 9.6 (Critique) | FortiOS, FortiProxy (versions concernées selon l'avisory Fortinet initial de janvier 2025)

Vulnérabilité de contournement d'authentification permettant à un attaquant distant non authentifié d'obtenir des privilèges super-admin via des requêtes forgées vers le module websocket de FortiOS. Exploitée dans la nature comme zero-day depuis mi-novembre 2024, avant même sa divulgation publique. Conditions d'exploitation : accès réseau à l'interface d'administration ou VPN exposée, aucune authentification préalable requise. PoC disponible : oui, exploitation documentée en conditions réelles bien avant la publication du correctif. Patch/mitigation : mettre à jour vers les versions FortiOS et FortiProxy corrigées listées dans l'avisory Fortinet FG-IR-24-535 ; à défaut, restreindre l'accès administratif aux interfaces de management.

CVE-2025-24472 | CVSS 8.1 (Élevé) | FortiOS, FortiProxy

Seconde vulnérabilité de contournement d'authentification dans les mêmes familles de produits, permettant à un attaquant d'obtenir des privilèges super-admin via une requête proxy CSF (Configuration Sync Fabric) spécialement construite. Conditions d'exploitation : accès réseau à l'interface exposée, exploitation possible en chaîne avec CVE-2024-55591 pour maximiser la fiabilité de l'accès initial. PoC disponible : oui, technique documentée par Fortinet et reprise dans les avisories gouvernementales. Patch/mitigation : appliquer les correctifs Fortinet correspondants et désactiver l'accès administratif HTTP/HTTPS depuis des interfaces non fiables.

Fiche acteur : Gunra / Golden Community

Origine : dérivé du code source de Conti divulgué publiquement. Modèle opératoire : ransomware-as-a-service avec recrutement d'affiliés, double extorsion (exfiltration puis chiffrement), négociation sous délai de cinq à sept jours via portail Tor. Secteurs ciblés selon l'avisory : santé et santé publique, services financiers et assurance, fabrication critique et construction, transport et logistique, services et installations gouvernementales, distribution d'énergie et d'eau, secteur académique, médias et communications, commerce de détail, services professionnels et associatifs. Artefact connu documenté par les agences : le nom de fichier ou de service "forticloud-sync" employé comme leurre de légitimité sur les systèmes compromis.

Diagramme de la chaîne d'attaque

 


Reconstitution technique à partir de l'avisory conjoint AA26-222A (CISA, FBI, NSA, Secret Service, DC3, KNPA) et des rapports SafeBreach, Infosecurity Magazine et The Register.

Analyse technique

Étape 1 : reconnaissance et ciblage des passerelles Fortinet exposées

Les affiliés de Gunra identifient des instances FortiOS et FortiProxy accessibles depuis internet et non corrigées contre CVE-2024-55591 et CVE-2025-24472, malgré plus d'un an de disponibilité des correctifs. La police sud-coréenne signale en parallèle l'exploitation de contrôles d'accès SSH mal configurés et d'identifiants exposés sur des passerelles VPN, ce qui élargit la surface d'entrée au-delà des seules CVE Fortinet.

Étape 2 : contournement d'authentification et obtention de privilèges super-admin

L'exploitation des deux vulnérabilités permet d'obtenir directement des privilèges administratifs sur l'équipement Fortinet ciblé, sans passer par une phase de brute force ou de phishing. Cette étape donne à l'attaquant un point d'ancrage de confiance élevée dans le périmètre réseau de la victime, typiquement en bordure du réseau interne.

Étape 3 : déploiement de persistance et déplacement latéral

Une fois l'accès administratif Fortinet obtenu, les opérateurs Gunra établissent une persistance, dont l'artefact "forticloud-sync" documenté par les agences, avant de se déplacer latéralement vers les systèmes internes à plus forte valeur. L'avisory ne détaille pas d'outillage propriétaire distinctif à ce stade, ce qui est cohérent avec un groupe utilisant largement des outils d'administration légitimes pour limiter la détection.

Étape 4 : exfiltration de données précédant le chiffrement

Conformément au modèle de double extorsion, les données jugées sensibles sont exfiltrées avant tout déclenchement du chiffrement. Cette séquence garantit à l'acteur un levier de négociation même si la victime dispose de sauvegardes permettant une restauration rapide.

Étape 5 : chiffrement et extorsion sous délai contraint

Le chiffrement est déclenché puis suivi d'une mise en contact via un portail Tor, avec un ultimatum de cinq à sept jours avant publication des données volées. Le rebranding sous l'alias Golden Community, observé par le FBI, vise probablement à contourner la réputation dégradée du nom Gunra auprès des négociateurs et des assureurs cyber.

Indicateurs de compromission

TypeValeur
Artefact de persistanceNom de fichier / service "forticloud-sync"
CVE d'accès initialCVE-2024-55591, CVE-2025-24472
Canal de négociationPortail de fuite et de négociation basé sur Tor (adresse non publiée dans les sources ouvertes consultées)
Alias du groupeGolden Community

L'avisory AA26-222A publié par CISA contient une liste d'IOC et de règles Yara/Sigma plus complète que ce que reprennent les couvertures presse ; il est recommandé de consulter directement le document source pour l'intégration en détection.

MITRE ATT&CK

TactiqueTechniqueIDJustification
Initial AccessExploit Public-Facing ApplicationT1190Exploitation directe de CVE-2024-55591 et CVE-2025-24472 sur des interfaces FortiOS/FortiProxy exposées à internet
Initial AccessValid AccountsT1078Usage d'identifiants exposés et de contrôles d'accès SSH faibles rapporté par la KNPA sud-coréenne
ExfiltrationExfiltration Over C2 ChannelT1041Exfiltration de données préalable au chiffrement dans le cadre du modèle de double extorsion
ImpactData Encrypted for ImpactT1486Chiffrement des systèmes de la victime comme mécanisme central de l'extorsion

Cette cartographie reprend les techniques explicitement décrites dans les rapports publics disponibles ; l'avisory CISA AA26-222A original peut contenir une cartographie ATT&CK plus détaillée que celle synthétisée ici à partir de la couverture presse.

Remédiation : checklist opérationnelle

  1. Appliquer immédiatement les correctifs Fortinet couvrant CVE-2024-55591 et CVE-2025-24472 sur toutes les instances FortiOS et FortiProxy exposées à internet.
  2. Désactiver l'accès administratif HTTP/HTTPS depuis les interfaces WAN et restreindre le management à des réseaux de confiance ou via VPN dédié.
  3. Auditer les configurations SSH sur l'ensemble des passerelles VPN internet-facing pour éliminer les comptes par défaut et forcer l'authentification par clé.
  4. Rechercher l'artefact "forticloud-sync" et les indicateurs publiés dans l'avisory AA26-222A sur l'ensemble du parc via EDR et recherche de fichiers.
  5. Mettre en place une segmentation réseau empêchant un accès administratif Fortinet compromis de rebondir directement vers les systèmes critiques internes.
  6. Vérifier l'exposition aux CVE listées via un scan externe régulier des équipements périmétriques, en priorité sur les secteurs cités par l'avisory : santé, énergie, transport, gouvernemental.
  7. Préparer un plan de réponse à incident spécifique double extorsion, incluant la coordination juridique en cas de menace de publication de données sous délai contraint.

Sources

Tags : GunraGolden CommunityCVE-2024-55591CVE-2025-24472FortinetransomwareAA26-222Adouble extorsion
Partager cet article