Съвместно предупреждение от ФБР и Агенцията за киберсигурност и сигурност на инфраструктурата (CISA) потвърди, че групата за ransomware Gunra е проникнала в поне 51 болници, правителствени агенции и финансови институции, главно чрез експлоатиране на неактуализирани защитни стени Fortinet. Предупреждението разкри и значителна слабост в базирания на Linux зловреден софтуер на Gunra: дефектен генератор на случайни числа, който позволява на жертвите да възстановят криптирани файлове, без да плащат откуп.
Констатациите представляват едно от най-подробните публични разкрития на операциите на Gunra до момента, като съчетават моделите на насочване към инфраструктура с техническа пътна карта за защитниците. За организациите, които все още използват изложени на риск или остарели мрежови устройства, предупреждението е ясен сигнал, че разликата между известна уязвимост и пълномащабен инцидент с ransomware продължава да се стеснява.
Как Gunra ransomware проникна в 51 болници и правителствени мрежи
Според предупреждението списъкът с жертви на Gunra обхваща доставчици на здравни услуги, правителствени учреждения и финансови институции – сектори, които обикновено съхраняват чувствителни данни и често не могат да си позволят продължителен престой. Тази комбинация ги прави привлекателни цели за операторите на ransomware, които искат да принудят жертвите да платят бързо.
Групата е била достатъчно активна, за да привлече трайно внимание от международните правоприлагащи органи. По-рано тази година южнокорейските и американските власти обявиха съвместно разследване на дейността на бандата, докато тя се разширяваше в секторите на финансите, здравеопазването и производството. Последният брой от 51 жертви подсказва, че въпреки този контрол, Gunra продължава да действа и да намира нови входни точки в корпоративни и институционални мрежи.
Неактуализираната уязвимост в защитните стени Fortinet, която атакуващите експлоатираха
Предупреждението посочва неактуализираните защитни стени Fortinet като основен вектор за първоначален достъп при проникванията на Gunra. Защитните стени се намират на границата на мрежата, което ги прави високостойностна цел: веднъж компрометирани, нападателите често могат да се придвижат странично във вътрешни системи, да съберат идентификационни данни и да поставят полезни товари на ransomware с относително малко съпротивление.
Това е познат модел в кампаниите с ransomware като цяло. Нападателите често предпочитат известни, неактуализирани уязвимости в периферни устройства пред по-трудоемките социални инженерни атаки, просто защото сканирането на интернет за изложени, остарели защитни стени е по-бързо и евтино от изработването на фишинг примамки. Съвместното предупреждение на CISA и ФБР за тактиките на двойно изнудване на Gunra очертава как групата съчетава този метод за достъп с кражба на данни, заплашвайки да публикува откраднатите файлове в допълнение към криптирането им – вече стандартен подход на двойно изнудване, който увеличава натиска върху жертвите да платят.
Защо недостатъкът в криптирането на Linux версията на Gunra позволява на жертвите да избегнат откупа
Най-полезната подробност в предупреждението се отнася до Linux варианта на Gunra. Изследователите откриха, че зловредният софтуер разчита на слаб генератор на случайни числа, за да създаде криптиращите ключове, използвани за заключване на файловете на жертвата. Тъй като този генератор е предвидим и може да бъде реконструиран от данни, оставени върху заразената система, изследователите по сигурността успяха да възстановят криптирането достатъчно добре, за да възстановят файловете, без да плащат на нападателите.
Това е важно откритие за всяка организация, управляваща Linux сървъри, която е била засегната от Gunra. Декриптирането на ransomware рядко е лесно и повечето варианти използват реализации на криптиране, които, поне на теория, са изчислително невъзможни за разбиване без частния ключ на нападателя. Слабият или повторно използван генератор на случайни числа е истинска грешка в реализацията, а не теоретична слабост, и дава на защитниците истинска алтернатива на преговорите с престъпници.
Въпреки това, експлоатирането на този недостатък обикновено изисква техническа експертиза, съдебномедицински достъп до компрометираната система и внимателно боравене с всички останали артефакти от атаката. Организациите, които подозират инфекция с Gunra, трябва да запазят засегнатите системи в текущото им състояние, вместо да се опитват да се възстановят сами, тъй като неправилното боравене може да унищожи именно артефактите, необходими за реконструиране на криптиращите ключове.
Корекции вместо плащане: Уроци по сигурност за институции и физически лица
Повтарящата се тема в това предупреждение е, че както първоначалното проникване, така и евентуалното решение произтичат от избегнати технически пропуски. Защитните стени Fortinet, експлоатирани за първоначален достъп, са били неактуализирани, което означава, че е съществувала известна корекция, но не е била приложена навреме. А Linux вариантът на ransomware се провали само заради програмен пропуск в собствения му процес на криптиране. Нито един от двата резултата не изискваше сложна експлоатация на zero-day уязвимости.
За болниците, правителствените агенции и финансовите институции в частност, това затвърждава урок, който професионалистите по сигурност повтарят от години: управлението на корекции на периферни устройства като защитни стени и VPN устройства не е опция. Тези системи често са първата точка на контакт за операторите на ransomware, сканиращи интернет за лесни цели.
Какво означава това за вас
Ако управлявате ИТ инфраструктура, особено в здравеопазването, държавното управление или финансовите услуги, предупреждението за Gunra е пряк призив да одитирате вашите устройства Fortinet и да потвърдите, че работят с актуален фърмуер и всички корекции за сигурност са приложени. Ако вече сте били засегнати от ransomware Gunra и използвате Linux системи, не бързайте да плащате. Консултирайте се с професионалисти по реакция при инциденти относно известната слабост в криптирането, преди да обмислите плащане на откуп.
За обикновените потребители и по-малките организации по-широкият извод е подобен: групите за ransomware все по-често успяват не чрез екзотични техники, а чрез пренебрегване на основни неща. Поддържането на мрежовия хардуер актуализиран, наблюдението за необичайни модели на достъп и поддържането на офлайн резервни копия остават най-надеждните защити срещу това да станете следващия запис в предупреждение като това.
Заключителни мисли
Недостатъкът в декриптирането на Linux версията на ransomware Gunra е рядка добра новина в иначе отрезвяващо предупреждение за 51 компрометирани болници, агенции и финансови институции. Той няма да поправи вече нанесените щети, но предлага път напред за жертвите, които иначе биха се почувствали принудени да платят. В комбинация с продължаващия натиск от правоприлагащите органи върху групата, случаят подчертава една проста истина: коригирането на известни уязвимости, преди нападателите да ги открият, винаги е по-евтино, по-бързо и по-безопасно от преговорите след факта.




