⚡ Points Clés

La CISA, le FBI et l’Agence nationale de police de Corée du Sud ont émis une alerte conjointe le 10 août 2026 avertissant que le rançongiciel Gunra exploite activement deux vulnérabilités Fortinet (CVE-2024-55591 et CVE-2025-24472) contre des cibles dans la santé, les services financiers, le gouvernement et la fabrication critique. Gunra a lancé un programme d’affiliation formel de rançongiciel-en-tant-que-service début 2026, passant d’une simple souche observée en avril 2025 à une opération commerciale en un an environ.

En résumé : Les organisations utilisant FortiOS ou FortiProxy devraient vérifier immédiatement leur statut de correction concernant CVE-2024-55591 et CVE-2025-24472, compte tenu de l’exploitation active confirmée par un groupe de rançongiciel sous surveillance internationale des forces de l’ordre.

Lire l’analyse complète ↓

🧭 Radar de Décision

Pertinence pour l’Algérie
Moyenne

Les organisations algériennes utilisant une infrastructure Fortinet — courante dans les réseaux bancaires, télécoms et gouvernementaux — sont exposées à la même voie d’attaque par CVE non corrigée que Gunra utilise mondialement, indépendamment du fait que Gunra cible spécifiquement ou non des victimes algériennes.
Infrastructure prête ?
Partielle

Les grandes entreprises et organismes publics algériens disposent généralement de processus de gestion des correctifs, mais la discipline de correction cohérente au sein des petites organisations et PME utilisant du matériel Fortinet est inégale.
Compétences disponibles ?
Partielles

L’Algérie dispose d’une main-d’œuvre en cybersécurité croissante et d’une coordination pilotée par l’ASSI, mais une surveillance de sécurité 24h/24 hors heures ouvrées — particulièrement pertinente compte tenu du schéma d’attaque nocturne de Gunra — reste rare en dehors des plus grandes organisations.
Calendrier d’action
Immédiat

Toute organisation exécutant FortiOS ou FortiProxy devrait vérifier immédiatement son statut de correction concernant CVE-2024-55591 et CVE-2025-24472, compte tenu de l’exploitation mondiale active confirmée.
Parties prenantes clés
RSSI, équipes de sécurité informatique, ASSI, organisations utilisant une infrastructure Fortinet
Type de décision
Tactique

Il s’agit d’une question de remédiation technique immédiate (vérification de correctifs) plutôt que d’une décision stratégique ou à long horizon.

En bref : Les organisations algériennes utilisant des pare-feux ou proxys Fortinet devraient vérifier immédiatement leur statut de correction concernant CVE-2024-55591 et CVE-2025-24472, et faire remonter tout système non corrigé identifié via les canaux de coordination ASSI. Compte tenu du schéma d’attaque nocturne documenté de Gunra, les organisations sans surveillance de sécurité après les heures ouvrées devraient traiter cela comme une lacune spécifique que l’alerte vient de rendre concrète et actionnable.

Publicité

Une alerte conjointe à la signature internationale

Les alertes gouvernementales de cybersécurité portent habituellement un ou deux noms d’agences. L’alerte Gunra en porte davantage, ce qui constitue en soi un signal de la gravité avec laquelle les autorités traitent la menace. L’alerte conjointe, publiée le 10 août 2026 et rapportée en détail par Infosecurity Magazine, a été corédigée par le FBI, la CISA, d’autres agences gouvernementales américaines, et l’Agence nationale de police de Corée du Sud (KNPA) — une cosignature internationale qui reflète l’empreinte des victimes de Gunra s’étendant sur des organisations américaines et sud-coréennes.

Le cœur technique de l’alerte nomme deux vulnérabilités Fortinet spécifiques que Gunra exploite activement pour obtenir un accès initial : CVE-2024-55591, un contournement d’authentification critique affectant FortiOS et FortiProxy permettant à un attaquant d’obtenir des privilèges super-administrateur via des requêtes conçues vers le module websocket Node.js, et CVE-2025-24472, une faille de gravité élevée permettant un accès super-administrateur non authentifié via des requêtes de proxy CSF conçues. Les deux vulnérabilités sont antérieures à 2026, ce qui signifie que l’exposition exploitée par Gunra n’est pas un jour zéro récent — il s’agit d’une infrastructure héritée non corrigée que les organisations auraient déjà dû corriger.

D’une simple souche à une opération commerciale en un an

L’histoire propre de Gunra illustre un schéma que les chercheurs en sécurité ont signalé à plusieurs reprises en 2026 : des groupes de rançongiciels passant d’opérations criminelles individuelles à des plateformes commerciales structurées plus rapidement que les années précédentes. Gunra a été observé pour la première fois en avril 2025, et son code est construit sur le code source divulgué du rançongiciel Conti datant de 2022 — ce qui signifie que sa capacité de chiffrement principale a été assemblée à partir de la boîte à outils compromise d’un groupe précédent plutôt que développée de zéro. Début 2026, Gunra avait lancé un programme d’affiliation formel de rançongiciel-en-tant-que-service, opérant sous des alias incluant « Golden Community » — passant d’une simple souche criminelle à un modèle commercial ouvert en environ seize mois.

Les tactiques opérationnelles de Gunra montrent un groupe optimisant autant la discrétion que la vitesse. L’alerte note que le groupe mène des activités de reconnaissance et malveillantes spécifiquement entre 22h00 et 6h00 dans le fuseau horaire local de la victime — un minutage conçu pour minimiser les chances de détection par les équipes de sécurité pendant les heures de surveillance active. Une fois à l’intérieur d’un réseau, Gunra emploie des techniques de contournement de l’authentification multifacteur, établit un tunnel SSH pour un accès persistant, et supprime les journaux pour effacer ses traces. Pour l’exfiltration de données, le groupe utilise un exécutable malveillant spécifiquement conçu pour extraire des données de Microsoft OneDrive et SharePoint, les compressant en archives — et a réussi à retirer « des dizaines de téraoctets » de données de victimes dans certains cas documentés, selon les conclusions techniques de l’alerte. Les négociations de rançon s’ouvriraient à plusieurs dizaines de millions de dollars, les victimes disposant généralement d’une fenêtre de réponse de cinq à sept jours avant que le groupe n’intensifie la pression.

Le modèle de double extorsion sous-jacent à ces demandes est désormais la norme du secteur plutôt que l’exception : Gunra chiffre les systèmes d’une victime tout en menaçant simultanément de publier les données exfiltrées si le délai de rançon expire, donnant au groupe deux points de levier indépendants sur une même victime. Des reportages techniques complémentaires confirment que l’outil d’exfiltration de Gunra, un exécutable malveillant nommé « main.exe », transfère ses archives compressées vers le service de partage de fichiers Mega après avoir extrait des données de OneDrive et SharePoint, et détaillent séparément que le groupe supprime les clichés instantanés de volume Windows via Windows Management Instrumentation et cible spécifiquement les données de sauvegarde et de reprise après sinistre — retirant à une victime la possibilité de simplement restaurer à partir d’une sauvegarde plutôt que de négocier. Le chiffrement de Gunra utilise lui-même ChaCha20 associé à RSA-4096, ajoutant les extensions de fichier .ENCRT ou .CRYPT aux fichiers verrouillés, et le même reportage élargit les secteurs cibles nommés dans l’alerte pour inclure l’assurance, le transport, les services publics, le milieu universitaire, les médias, les communications, le commerce de détail et les services à but non lucratif, aux côtés de la santé, des services financiers, du gouvernement et de la fabrication.

Gunra s’inscrit dans une vague plus large de rançongiciels en 2026

Gunra n’est pas un pic isolé — il émerge au sein d’une escalade plus large de l’activité des rançongiciels que les chercheurs en menaces du secteur ont suivie tout au long de 2026, avec des volumes hebdomadaires de cyberattaques et d’incidents de rançongiciels tous deux en hausse d’une année sur l’autre selon plusieurs cabinets de renseignement sur les menaces surveillant ce domaine. Le schéma qui compte pour les défenseurs n’est pas le décompte précis des incidents à l’échelle du secteur ; c’est que Gunra représente un nœud visible dans un écosystème de rançongiciels où de nouveaux groupes se lancent, se commercialisent et montent en puissance plus rapidement que la norme historique.

La paternité internationale de l’alerte mérite en elle-même d’être examinée de près. Une alerte de la CISA et du FBI qui porte également l’Agence nationale de police de Corée du Sud comme corédactrice nommée signale que la base de victimes de Gunra s’étend déjà sur plusieurs continents suffisamment sérieusement pour justifier une réponse coordonnée et transfrontalière des forces de l’ordre plutôt qu’une simple alerte domestique américaine — le type de signature multi-agences qui précède historiquement soit une opération de démantèlement active, soit, au minimum, un partage soutenu de renseignements transfrontaliers sur l’infrastructure et les identités des affiliés du groupe.

Publicité

Ce que cela signifie pour les équipes de sécurité utilisant une infrastructure Fortinet

1. Corrigez immédiatement CVE-2024-55591 et CVE-2025-24472 si ce n’est pas déjà fait

Les deux vulnérabilités sont antérieures à 2026 et disposent de correctifs disponibles ; toute organisation exécutant encore des instances FortiOS ou FortiProxy non corrigées vulnérables à ces deux CVE devrait traiter la remédiation comme une action prioritaire d’urgence, et non comme un élément de cycle de correction routinier, compte tenu de l’exploitation active confirmée par un groupe de rançongiciel sous surveillance internationale des forces de l’ordre.

2. Étendez spécifiquement la couverture de surveillance aux plages horaires hors heures ouvrées

Le schéma documenté de Gunra opérant entre 22h00 et 6h00 heure locale de la victime signifie que les équipes de sécurité s’appuyant principalement sur une surveillance en heures ouvrées sont structurellement exposées à la fenêtre opératoire privilégiée de ce groupe. Étendez la sensibilité des alertes automatisées et, dans la mesure du possible, la couverture de surveillance humaine aux heures nocturnes, en particulier pour les organisations de la santé, des services financiers, du gouvernement et de la fabrication critique — les quatre secteurs spécifiquement nommés comme ciblés par l’alerte.

3. Auditez les voies d’exfiltration OneDrive et SharePoint, pas seulement les défenses de terminaux

Étant donné que la méthode d’exfiltration confirmée de Gunra cible spécifiquement Microsoft OneDrive et SharePoint via un exécutable sur mesure, les équipes de sécurité devraient revoir la couverture de prévention de perte de données et les alertes de téléchargement anormal sur ces plateformes spécifiques plutôt que de supposer qu’une détection générique de terminaux captera la technique. Les téléchargements volumineux d’archives compressées depuis OneDrive/SharePoint en dehors des schémas commerciaux normaux devraient déclencher une investigation immédiate.

Le schéma plus large : commercialisation plus rapide, mêmes anciennes vulnérabilités

Ce qui rend Gunra digne d’intérêt au-delà de sa propre alerte n’est pas une technologie inédite — c’est la vitesse de maturation de son modèle d’affaires et le fait qu’il trouve, comme plusieurs opérations de rançongiciels émergentes en 2026, son point d’entrée le plus facile via des vulnérabilités vieilles d’un an ou plus plutôt que des jours zéro récents. Une opération criminelle passant de sa première observation à un programme d’affiliation structuré et marqué en environ seize mois, tout en exploitant des correctifs disponibles publiquement depuis des mois, constitue une étude de cas sur la part de la vague actuelle de rançongiciels évitable par une simple discipline de correction plutôt que par une défense exotique. Pour les organisations exécutant une infrastructure Fortinet dans les secteurs ciblés par Gunra, l’alerte conjointe CISA-FBI-KNPA n’est pas un avertissement lointain — c’est une liste de correctifs spécifique et actionnable, avec un acteur de menace documenté et actuellement actif qui y est rattaché.

Suivez AlgeriaTech sur LinkedIn pour des analyses tech professionnelles Suivre sur LinkedIn
Suivez @AlgeriaTechNews sur X pour des analyses tech quotidiennes Suivre sur X

Publicité

Questions Fréquemment Posées

Quelles vulnérabilités le rançongiciel Gunra exploite-t-il ?

Gunra exploite activement deux vulnérabilités Fortinet : CVE-2024-55591, un contournement d’authentification critique dans FortiOS/FortiProxy, et CVE-2025-24472, une faille de gravité élevée permettant un accès super-administrateur non authentifié. Les deux ont été confirmées comme activement exploitées dans l’alerte conjointe CISA-FBI-KNPA publiée le 10 août 2026.

Quels secteurs Gunra cible-t-il ?

L’alerte conjointe nomme la santé, les services financiers, les organisations gouvernementales et la fabrication critique comme secteurs ciblés par Gunra. Le groupe opère selon un modèle de double extorsion, chiffrant les données et menaçant de publier les fichiers volés à moins qu’une rançon ne soit payée, les négociations s’ouvrant à plusieurs dizaines de millions de dollars.

Gunra s’inscrit-il dans une tendance plus large des rançongiciels en 2026 ?

Oui. Gunra fait partie de plusieurs opérations de rançongiciels que les chercheurs en menaces du secteur ont observées passer d’une première détection à des opérations commerciales structurées et pilotées par des affiliés en environ un an — un calendrier de commercialisation plus rapide que dans les générations précédentes de rançongiciels, selon le cadrage propre de l’alerte conjointe CISA-FBI-KNPA sur l’évolution du groupe.

Sources et lectures complémentaires