Gunra ist eine im April 2025 erstmals beobachtete Ransomware-Gruppe, die auf dem geleakten Quellcode der Conti-Ransomware aufsetzt und sich zu einem vollwertigen Double-Extortion-Betrieb entwickelt hat. Sie verschlüsselt Windows- und (seit Sommer 2025) auch Linux-/ESXi-Systeme und setzt Opfer mit sehr kurzen Zahlungsfristen unter Druck. Betroffen sind Unternehmen weltweit – darunter ein dokumentierter Fall in Deutschland.
Einordnung (August 2026): Am 10. August 2026 haben die US-Behörde CISA und mehrere Partnerbehörden eine gemeinsame #StopRansomware-Warnung zu Gunra veröffentlicht (Kennung AA26-222A). Sie beschreibt unter anderem, dass die Angreifer die Multi-Faktor-Authentifizierung auf Serverebene aushebeln, und nennt Ziele im Gesundheitswesen, in der Verwaltung und bei kritischen Diensten. Praktisch besonders wichtig: Nach Darstellung der Behörden können Betroffene der Linux-Variante ihre Dateien in bestimmten Fällen ohne Lösegeldzahlung wiederherstellen. Wer eine Gunra-Verschlüsselung auf Linux- oder ESXi-Systemen vorliegen hat, sollte diese Advisory prüfen lassen, bevor überhaupt über eine Zahlung nachgedacht wird.
Aktuelle Einordnung (5. Oktober 2026): Seit dem 4. September 2026 hat Gunra keine neuen Opfer veröffentlicht. Wir führen die Gruppe deshalb als geschwächt. Die oben genannte Behördenwarnung und die Hinweise zur Linux-Variante bleiben unverändert relevant.
Geschwächt
Ransomware/RaaS (mit Affiliates)
Gunra
April 2025 (erste Leak-Site-Opfer)
Baut auf dem geleakten Conti-Quellcode auf; kein direkter Nachfolger einer benannten Gruppe
Russischsprachiges Umfeld (vermutet); Herkunftsland unbestätigt
Fertigung, Immobilien, Pharma/Gesundheitswesen, IT-/Business-Services
Global – u. a. USA, Japan, Italien, Argentinien, Ägypten; dokumentiertes Opfer in Deutschland
variabel; kurze Zahlungsfristen (Berichten zufolge teils nur ~5 Tage)
9 gelistete Opfer in den letzten 90 Tagen, keines in den letzten 30 Tagen; letzter Eintrag am 4. September 2026 (Stand: 5. Oktober 2026)
.ENCRT
R3ADM3.txt
Basis: geleakter Conti-Quellcode (Windows), zusätzlich eigenständige Linux-/ESXi-Variante (seit Sommer 2025).
Verschlüsselung: hybride Datei-Verschlüsselung (Conti-Abstammung), Endung .ENCRT; die Linux-Variante erlaubt konfigurierbare, teilweise Verschlüsselung für Tempo.
Das Cyber Defense Center erkennt Verschlüsselungs- und Löschaktivitäten früh; Angriffsflächen-Management schließt exponierte Einfallstore, und im Ernstfall übernimmt Argos Incident Response sowie Behördenmeldungen.