Expert en cybersecurite offensive
Gunra Ransomware : l'alerte conjointe CISA/FBI cible les infrastructures critiques — ce que les entreprises francaises doivent savoir et faire maintenant
TL;DR
- Le 10 aout 2026, la CISA, le FBI et leurs partenaires ont publie l'alerte conjointe AA26-222a (#StopRansomware: Gunra Ransomware) ciblant les secteurs de la sante, des services financiers, du gouvernement et des organisations professionnelles/nonprofits.
- Gunra exploite les CVE-2024-5559 et CVE-2025-24472 dans les equipements Fortinet et Schneider Electric exposes a Internet pour obtenir un acces initial. Le modele de double extorsion combine exfiltration de donnees et chiffrement.
- Heritier direct de Conti, Gunra a emerge en avril 2025 et s'est structure en Ransomware-as-a-Service (RaaS) en janvier 2026, multipliant sa capacite de frappe via des affilies.
- Action requise : patcher immediatement les equipements Fortinet (FortiOS) et Schneider Electric, auditer la segmentation IT/OT, mettre en place un monitoring des IoC Gunra et tester les plans de reponse a incident.
— L'alerte conjointe CISA/FBI : pourquoi Gunra change la donne
Le 10 aout 2026, la Cybersecurity and Infrastructure Security Agency (CISA) et le Federal Bureau of Investigation (FBI), en coordination avec leurs partenaires internationaux, ont publie l'alerte conjointe AA26-222a dans le cadre de l'initiative #StopRansomware. Ce document de 18 pages detaille les tactiques, techniques et procedures (TTP) du groupe Gunra, un operateur de ransomware dont la montee en puissance depuis debut 2026 inquiete les agences de renseignement des deux cotes de l'Atlantique.
Cette alerte n'est pas un simple avertissement bureaucratique. La CISA reserve les alertes conjointes aux menaces qu'elle considere comme imminentes et a fort impact. Le fait que Gunra fasse l'objet d'un tel document, aux cotes de groupes comme LockBit, BlackCat/ALPHV et Cl0p dans les annees precedentes, signale une escalade significative. Les secteurs designes — sante, services financiers, gouvernement, organisations professionnelles et a but non lucratif — constituent le coeur des infrastructures critiques que la France s'est engagee a proteger dans le cadre de la directive NIS2.
Ce qui rend Gunra particulierement preoccupant, c'est la combinaison de trois facteurs. D'abord, l'heritage technique de Conti — l'un des groupes de ransomware les plus devastateurs de l'histoire — qui confere a Gunra une maturite operationnelle inhabituelle pour un acteur relativement recent. Ensuite, la transition vers un modele RaaS (Ransomware-as-a-Service) en janvier 2026, qui multiplie le nombre d'affilies capables de deployer le malware. Enfin, l'exploitation de vulnerabilites specifiques dans les equipements Fortinet et Schneider Electric, des marques omnipresentes dans les reseaux d'entreprises francaises.
Notre avis d'expert
Quand la CISA et le FBI publient une alerte conjointe sur un ransomware, ce n'est pas de la prospective — c'est de la gestion de crise en temps reel. Les donnees telemetriques qui alimentent ces alertes montrent une acceleration des incidents. Pour les entreprises francaises, la question n'est pas de savoir si Gunra est pertinent pour leur secteur — les secteurs cibles recouvrent une majorite du tissu economique francais. La question est de savoir si leurs equipements Fortinet sont a jour et si leur segmentation IT/OT tient vraiment la route.
— De Conti a Gunra : genealogie d'un ransomware heritier
Comprendre Gunra, c'est d'abord comprendre son ancetre. Conti, actif entre 2020 et mai 2022, a ete l'un des groupes de ransomware les plus prolifiques jamais documentes. Responsable d'attaques contre des centaines d'organisations, dont le systeme de sante irlandais (HSE) et le gouvernement du Costa Rica, Conti a genere des centaines de millions de dollars en rancons. Lorsque le groupe s'est officiellement dissous en mai 2022, apres la fuite massive de ses conversations internes, ses membres et son code source ne se sont pas evapores. Ils ont essaime dans de multiples operations successives : Royal, Black Basta, et desormais Gunra.
Gunra a fait surface pour la premiere fois en avril 2025, identifie par des chercheurs de threat intelligence analysant des echantillons de malware partageant des similarites de code significatives avec Conti v3. Les premieres victimes etaient des cibles opportunistes — PME europeennes et americaines avec des perimetres de securite faibles. Mais c'est en janvier 2026 que Gunra a franchi un cap operationnel majeur en adoptant le modele RaaS : les developpeurs du ransomware fournissent desormais l'infrastructure (panel de negociation Tor, outils d'exfiltration, constructeur de payload) a des affilies qui menent les attaques en echange d'un pourcentage de la rancon (generalement 70-80% pour l'affilie).
La dimension etatique ajoute une couche de complexite supplementaire. L'alerte CISA mentionne explicitement que des outils developpes par le Lazarus Group — l'unite de cyber-operations nord-coreenne — ont ete partages avec des criminels de ransomware dans le cadre de campagnes paralleles contre la Coree du Sud entre 2025 et le premier semestre 2026. Cette convergence entre menaces etatiques et cybercriminalite organisee brouille les frontieres traditionnelles et complique considerablement la defense. Les indicateurs de compromission (IoC) de Gunra partagent des chevauchements avec des campagnes attribuees a Lazarus, rendant l'attribution et la detection plus complexes.
Le modele de double extorsion adopte par Gunra suit desormais un schema eprouve : avant de chiffrer les systemes, les affilies exfiltrent systematiquement des volumes importants de donnees sensibles. La negociation se fait via un portail Tor dedie, ou les victimes recoivent un delai (generalement 72 a 96 heures) avant que leurs donnees ne soient publiees sur un site de data leak accessible publiquement. Ce mecanisme de pression est particulierement efficace dans les secteurs ou la confidentialite des donnees est critique : sante (dossiers patients), finance (donnees clients, transactions), gouvernement (informations classifiees).
Notre avis d'expert
L'heritage Conti n'est pas anecdotique. Il signifie que Gunra dispose des le depart de techniques de mouvement lateral, d'evasion de detection et de chiffrement qui ont ete rodees contre des centaines d'organisations. Un groupe qui part de zero met 12 a 18 mois pour atteindre ce niveau de maturite operationnelle. Gunra y est arrive en quelques mois parce qu'il n'a pas eu a reinventer la roue. C'est exactement ce qui rend la transition vers le modele RaaS si dangereuse : un outil redoutable est desormais entre les mains de dizaines d'affilies aux motivations variees.
— Vecteurs d'acces : CVE-2024-5559 et CVE-2025-24472 dans le viseur
L'alerte CISA identifie deux vulnerabilites specifiques utilisees par les affilies Gunra pour obtenir un acces initial aux reseaux des victimes. La premiere, CVE-2024-5559, affecte des equipements Schneider Electric et permet une exploitation a distance d'un composant reseau expose. La seconde, CVE-2025-24472, concerne les appareils Fortinet FortiGate et permet un contournement d'authentification sur les interfaces de gestion exposees a Internet.
Ces deux CVE partagent un point commun : elles ciblent des equipements qui se trouvent typiquement a la frontiere entre le reseau interne de l'entreprise et Internet. Les pare-feux Fortinet FortiGate sont deployes dans des dizaines de milliers d'entreprises francaises, des PME aux grands groupes. Les equipements Schneider Electric sont omnipresents dans les environnements industriels (OT) : centrales electriques, usines de traitement d'eau, chaines de production automatisees, systemes de gestion technique de batiment.
Le choix de ces vecteurs n'est pas aleatoire. Les affilies Gunra ciblent deliberement des equipements perimetriques parce qu'ils offrent un acces direct au reseau interne une fois compromis, sans avoir besoin de contourner des couches de defense supplementaires. Un pare-feu compromis, c'est la porte d'entree la plus large possible dans un reseau d'entreprise. L'incident parallele — une centrale de chaleur et d'electricite en Pologne breachee via un APN prive connectant le reseau OT — illustre parfaitement la fragilite des frontieres IT/OT que Gunra et ses pairs exploitent systematiquement.
Fiche technique des CVE exploitees par Gunra
Pour les entreprises francaises, la prevalence de Fortinet dans le parc installe rend cette menace particulierement concrete. Selon les donnees Shodan, des milliers d'interfaces de gestion FortiGate sont directement accessibles depuis Internet dans l'espace IP francais. Chaque interface non patchee est une cible potentielle pour les affilies Gunra, qui utilisent des scanners automatises pour identifier et exploiter ces vulnerabilites a grande echelle. L'advisory CISA AA26-222a fournit une liste complete d'IoC et de regles de detection que les equipes SOC devraient implementer sans delai.
Notre avis d'expert
Le cas de la centrale polonaise breachee via son APN prive est un signal d'alarme pour toute l'industrie francaise. En France, de nombreux sites industriels connectent encore leurs reseaux OT via des liens prives (APN, MPLS, liaisons specialisees) en partant du principe que ces liens sont securises par nature. C'est une illusion. Si l'equipement a l'autre bout du lien est compromis — un FortiGate avec CVE-2025-24472 par exemple — l'attaquant pivote directement dans l'environnement OT. La segmentation IT/OT doit etre verifiee, pas presumee.
Vos equipements Fortinet sont-ils vulnerables a Gunra ?
Nos experts peuvent auditer l'ensemble de votre parc Fortinet, verifier les versions FortiOS, tester la segmentation IT/OT et deployer les IoC Gunra dans votre SIEM en moins de 48h.
Demander un audit d'urgence Fortinet →— Paysage des menaces aout 2026 : Gunra n'est pas seul
L'alerte Gunra s'inscrit dans un paysage de menaces particulierement charge en ce debut aout 2026. Plusieurs campagnes paralleles meritent l'attention des equipes de securite francaises.
DeadLock ransomware a emerge ces dernieres semaines avec une approche technique distincte : avant de deployer son chiffrement, DeadLock desactive methodiquement Windows Defender et les autres solutions de securite presentes sur les postes cibles. Cette technique de defense evasion rend la detection par les outils endpoints classiques particulierement difficile. Les entreprises qui s'appuient exclusivement sur Windows Defender comme couche de protection sont particulierement exposees.
Abyssos RAT, un nouveau cheval de Troie d'acces a distance, a ete documente pour sa capacite a detourner les sessions navigateur (browser session hijacking). Contrairement aux RAT classiques qui se contentent de capturer des frappes clavier ou des captures d'ecran, Abyssos injecte du code directement dans les processus navigateur pour voler les cookies de session, les tokens d'authentification et les donnees de formulaires en temps reel. Cette technique permet de contourner l'authentification multi-facteurs (MFA) en reutilisant des sessions deja authentifiees.
Ces menaces convergent vers un meme constat : l'ecosysteme ransomware en 2026 est plus diversifie, plus specialise et plus resilient que jamais. Chaque composant de la chaine d'attaque — acces initial, persistance, evasion, exfiltration, chiffrement — dispose desormais de multiples options commercialisees sur les marches darknet. Les groupes comme Gunra ne sont que la partie visible d'un ecosysteme souterrain ou les outils, les acces et les donnees volees circulent librement entre acteurs etatiques et cybercriminels.
— Impact concret pour les PME et ETI francaises
Si l'alerte CISA cible les infrastructures critiques au sens large, les PME et ETI francaises constituent en realite les victimes les plus probables de Gunra en Europe. La raison est structurelle : ces organisations disposent de pare-feux Fortinet (souvent un ou deux boitiers FortiGate pour l'ensemble du site), d'equipes IT reduites (parfois un seul administrateur systeme), et de processus de patch management informels ou inexistants.
Le cout moyen d'une attaque ransomware pour une PME francaise est estime entre 50 000 et 500 000 euros en 2026, en incluant les couts de remediation, la perte d'exploitation, les honoraires juridiques et l'eventuelle rancon. Mais pour les organisations soumises au RGPD, le cout peut exploser si des donnees personnelles sont exfiltrees : notification CNIL sous 72h, notification des personnes concernees, risque d'amende administrative pouvant atteindre 4% du chiffre d'affaires annuel mondial.
Dans le secteur de la sante, cible prioritaire de Gunra, une attaque ransomware peut avoir des consequences sur la vie des patients. L'indisponibilite des systemes d'information hospitaliers, des dossiers patients informatises et des equipements medicaux connectes cree une situation d'urgence medicale en plus de la crise cyber. Les etablissements de sante francais, deja fragilises par les vagues d'attaques precedentes (Corbeil-Essonnes, Versailles, Rennes), sont particulierement vulnerables a un acteur aussi structure que Gunra.
Pour les organisations industrielles utilisant des equipements Schneider Electric, l'enjeu depasse la cybersecurite informatique pour toucher la securite physique. Un ransomware qui chiffre les systemes de controle industriel (SCADA/ICS) peut provoquer des arrets de production, des dysfonctionnements d'equipements critiques, voire des incidents de securite industrielle. La convergence IT/OT, longtemps consideree comme un avantage competitif, devient un vecteur de risque majeur lorsque les equipements perimetriques sont compromis.
— Plan d'action : 8 mesures immediates contre Gunra
Face a la menace Gunra, les equipes de securite doivent agir sur plusieurs fronts simultanement. Voici les mesures que nous recommandons a nos clients, classees par priorite d'execution.
-
1
Patcher immediatement les equipements Fortinet (CVE-2025-24472)
Mettez a jour FortiOS vers la derniere version stable sur tous les FortiGate de votre perimetre. Si le patch ne peut pas etre applique immediatement, desactivez l'acces a l'interface de gestion depuis Internet et restreignez-le au reseau interne ou a un VPN dedie. Verifiez la liste des versions affectees dans le guide d'audit Fortinet.
-
2
Patcher les equipements Schneider Electric (CVE-2024-5559)
Identifiez tous les equipements Schneider Electric exposes et appliquez les correctifs disponibles. Pour les systemes OT ou le patching immediat n'est pas possible, mettez en place des regles de filtrage strictes au niveau du pare-feu et isolez les segments OT du reseau IT.
-
3
Deployer les IoC Gunra dans votre SIEM et vos EDR
L'alerte AA26-222a contient des hashes de fichiers, des adresses IP, des domaines et des regles YARA associes a Gunra. Integrez-les dans vos outils de detection (SIEM, EDR, IDS/IPS) et configurez des alertes en temps reel. Verifiez retroactivement les 90 derniers jours de logs a la recherche de correspondances.
-
4
Auditer la segmentation IT/OT
Verifiez que vos reseaux OT sont reellement isoles des reseaux IT. Testez les regles de filtrage inter-segments, identifiez les connexions non documentees (APN prives, tunnels VPN, liaisons directes) et assurez-vous qu'un compromission d'un FortiGate ne donne pas acces direct aux systemes industriels.
-
5
Verifier les sauvegardes hors-ligne
Confirmez que vos sauvegardes sont stockees hors-ligne (air-gapped) et qu'elles n'ont pas ete corrompues. Testez la restauration d'un systeme critique a partir d'une sauvegarde. Les groupes de ransomware ciblent systematiquement les sauvegardes en ligne (Veeam, Shadow Copies) pour maximiser la pression.
-
6
Renforcer l'authentification multi-facteurs
Activez le MFA sur tous les acces critiques : VPN, interface de gestion FortiGate, acces RDP, consoles cloud. Privilegiez les tokens hardware (FIDO2) ou les applications d'authentification plutot que les SMS, vulnerables au SIM swapping.
-
7
Tester le plan de reponse a incident
Organisez un exercice de simulation de ransomware avec l'equipe de direction, l'IT, le juridique et la communication. Identifiez les lacunes : qui contacte la CNIL ? Qui negocie (ou refuse de negocier) ? Ou se trouvent les procedures de restauration ? Un plan non teste est un plan qui echouera.
-
8
Sensibiliser les equipes au phishing cible
Les affilies Gunra utilisent egalement le spear phishing comme vecteur d'acces complementaire. Lancez une campagne de sensibilisation centree sur les emails pretendant provenir de fournisseurs IT (Fortinet, Microsoft, prestataires) et renforcez les procedures de verification pour les demandes de changement de RIB ou de credentials.
Notre avis d'expert
Le piege classique face a une alerte comme celle-ci, c'est de se concentrer uniquement sur le patch et d'ignorer le reste. Oui, patcher CVE-2025-24472 est urgent. Mais si vos FortiGate ont ete exposes pendant des semaines ou des mois, le patch ferme la porte d'entree sans verifier si quelqu'un n'est pas deja a l'interieur. Nous voyons regulierement des cas ou un attaquant est present dans le reseau depuis des semaines avant de declencher le chiffrement. Apres le patch, faites une chasse aux menaces. Cherchez les connexions C2 sortantes, les comptes crees recemment, les taches planifiees inhabituelles. Ne vous contentez pas de fermer la porte — inspectez la maison.
— Perspectives pour les RSSI : au-dela de Gunra
L'alerte Gunra cristallise plusieurs tendances de fond qui structurent le paysage des menaces en 2026 et que tout responsable securite devrait integrer dans sa strategie de defense.
La convergence etatique-criminel est desormais la norme. Le partage d'outils entre Lazarus Group et des groupes de ransomware criminels n'est pas un incident isole — c'est un modele operationnel. Les frontieres entre APT etatiques et cybercriminalite organisee s'effacent progressivement, creant un ecosysteme ou les techniques les plus sophistiquees deviennent accessibles a des acteurs motives uniquement par l'appat du gain. Cette realite impose de ne plus traiter les menaces etatiques et criminelles comme des categories separees dans les evaluations de risque.
Le modele RaaS rend chaque groupe de ransomware plus dangereux. En passant au modele RaaS, Gunra ne multiplie pas seulement le nombre d'attaques possibles — il diversifie les profils d'attaquants. Chaque affilie apporte ses propres vecteurs d'acces, ses propres cibles et ses propres techniques. Un affilie peut etre un ancien membre d'un autre groupe, un insider dans une entreprise cible, ou un acteur etatique operant sous couvert de cybercriminalite. Cette diversite rend la prediction et la prevention plus complexes.
Les equipements perimetriques restent le maillon faible. Annee apres annee, les pare-feux, les VPN concentrateurs et les passerelles d'acces distant figurent en tete des vecteurs d'intrusion. CVE-2025-24472 dans FortiOS s'ajoute a une longue liste de vulnerabilites critiques dans les equipements Fortinet (CVE-2024-21762, CVE-2024-23113, CVE-2023-27997). Cette recurrence impose une question strategique : faut-il repenser l'architecture reseau pour reduire la dependance a ces points de passage obliges ? Les architectures Zero Trust, le SASE et la micro-segmentation offrent des pistes, mais leur deploiement reste lent dans le tissu economique francais.
Conclusion
L'alerte conjointe CISA/FBI sur le ransomware Gunra n'est pas un avertissement theorique. C'est la confirmation qu'un acteur heritier de Conti, desormais structure en RaaS, cible activement les infrastructures critiques via des vulnerabilites Fortinet et Schneider Electric deployees dans des milliers d'entreprises francaises. La double extorsion, l'outillage Lazarus Group et la diversite des secteurs cibles placent Gunra au rang des menaces les plus serieuses de l'annee 2026.
Les mesures a prendre sont claires : patcher FortiOS et les equipements Schneider Electric, auditer la segmentation IT/OT, deployer les IoC de l'alerte AA26-222a, et tester les plans de reponse a incident. Mais au-dela de la reponse immediate, c'est la posture globale de securite qu'il faut questionner. Les organisations qui surmonteront la vague Gunra sont celles qui ont investi dans la visibilite sur leurs actifs, dans des processus de patch management rapides, et dans une capacite de detection et de reponse qui ne repose pas uniquement sur des equipements perimetriques.
Protegez votre entreprise contre Gunra et les menaces ransomware
Les experts WebGuard Agency vous accompagnent dans l'audit de votre parc Fortinet, le deploiement des IoC Gunra, l'evaluation de votre segmentation IT/OT et la mise en place d'un plan de reponse a incident. Premier audit gratuit et sans engagement.
Contactez nos experts →Pour aller plus loin
— Comment auditer vos pare-feux Fortinet contre les CVE en 7 etapes
— 13 cyberattaques du 4 aout 2026 : CyberAv3ngers et infrastructures critiques
— Comment mettre en place un programme de patch management en 7 etapes
Questions frequentes
Vous ne trouvez pas la reponse a votre question ?
Veille cybersecurite
Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.
Pas de spam. Desinscription en un clic. Environ 1 email par semaine.
— Pret a renforcer votre cybersecurite ?
Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.