Групите за рансъмуер продължават да усъвършенстват инструментите си и Gunra е добър пример за това докъде е стигнал моделът ransomware-as-a-service. Скорошен технически анализ разяснява точно как работи криптирането на Gunra и как групата структурира изнудването си, като предлага полезен казус защо инструменти за криптирано сърфиране като VPN никога не са били проектирани да спират този вид атака.
Да получите обяснение на криптирането на рансъмуера Gunra с прости думи има значение, защото изяснява къде всъщност живее рискът: не в трафика на браузъра ви, а в контрола на достъпа до мрежата, резервните копия и сегментирането.
Как работи многонишковото криптиране ChaCha20 на Gunra
В основата на заключващия модул на Gunra стои ChaCha20, бърз поточен шифър, съчетан с RSA-4096, който защитава самите ключове за криптиране. Зловредният софтуер е създаден да работи с много нишки едновременно, което му позволява да преминава през големи обеми файлове далеч по-бързо, отколкото можеха по-старите еднонишкови варианти на рансъмуер. Скоростта има значение за нападателите, защото колкото по-дълго върви дадена задача за криптиране, толкова по-вероятно е инструментите за откриване на крайни точки или ИТ персоналът да забележат необичайна дискова активност и да се намесят, преди щетите да са нанесени.
Полезните товари на Gunra също работят междуплатформено, като са насочени както към Windows, така и към Linux системи. Този междуплатформен обхват разширява пула от потенциални жертви далеч отвъд типичните настолни среди към сървъри и инфраструктура, които организациите често приемат за по-нискорискови. След като файловете бъдат заключени, жертвите остават без пряк начин да възстановят данните, освен да ги върнат от резервни копия или да получат ключа за декриптиране от нападателите — точно позицията, в която Gunra иска да ги постави.
Наръчникът за двойно изнудване: преговори през Tor и заплахи за препродажба на данни
Криптирането е само половината от кампанията за натиск на Gunra. Преди да заключи файловете, групата обикновено източва данни от мрежата на жертвата. След това жертвите биват насочвани към портал за преговори, хостван в мрежата Tor, където се сблъскват с двойна заплаха: да платят или откраднатите данни ще бъдат публикувани или продадени. Този подход на двойно изнудване е станал стандарт при големите операции с рансъмуер, защото дава лостове на нападателите дори срещу организации, които имат надеждни резервни копия и не се нуждаят от ключ за декриптиране, за да се възстановят.
Това, което прави Gunra забележителна, е начинът, по който е опакована като бизнес. Партньорите могат да купят пълен комплект, който включва панел за управление, конфигурируем конструктор на рансъмуер, междуплатформени заключващи полезни товари и писмена документация за провеждане на атаки. Групата според съобщения е набирала и специалисти по тестване за проникване и етични хакери, които да служат като брокери за първоначален достъп, като им плаща процент от всеки събран откуп. Тази стратегия за набиране размива границата между легитимните умения за тестване на сигурността и престъпното предприемачество и е част от причината FBI и CISA да обозначат Gunra като активна заплаха за двойно изнудване с рансъмуер, която си струва да се следи отблизо.
Защо VPN не предпазва от операции тип ransomware-as-a-service
Струва си да бъдем директни: VPN криптира интернет трафика ви между устройството и сървъра, като скрива сърфирането и местоположението ви от доставчика на интернет или от всеки, който подслушва мрежата. Това е ценно за поверителността, но не прави нищо, за да спре полезния товар на рансъмуер, който вече е доставен чрез фишинг имейл, компрометирани идентификационни данни за отдалечен достъп или експлоатирана уязвимост в изложена инфраструктура.
Партньорите на Gunra получават първоначален достъп чрез методи като откраднати идентификационни данни, неактуализиран софтуер или вътрешен достъп от наети брокери, а не чрез прихванат мрежов трафик. След като нападателят веднъж е стъпил в мрежата, криптирането на трафика по пътя е без значение; зловредният софтуер вече се изпълнява локално на компрометираната машина. Точно тази празнина илюстрират две уязвимости, подхранващи атаките на рансъмуера Gunra, при които неактуализирани уязвимости, а не прихващането на трафик, са дали път на нападателите. VPN е полезна част от по-широка настройка за поверителност и сигурност, но никога не е бил създаван да функционира като защита срещу рансъмуер.
Практически защити: хигиена на резервните копия, мрежово сегментиране и реакция при инциденти
Реалната защита срещу атаки в стила на Gunra идва от съвсем различен набор от практики. Поддържането на офлайн, редовно тествани резервни копия гарантира, че дори файловете да бъдат криптирани, организацията може да възстанови операциите си, без да плаща откуп. Мрежовото сегментиране ограничава колко далеч може да се придвижи нападателят странично, след като е пробил една система, и ограничава радиуса на поражението. Силният контрол на достъпа, включително многофакторно удостоверяване и навременно коригиране на известни уязвимости, затваря входните точки, на които нападателите разчитат най-много.
Организациите трябва също така да разполагат с предварително упражняван план за реакция при инциденти, тъй като решенията, взети през първите часове на събитие с рансъмуер, често определят колко щети ще бъдат ограничени. Предвид това, че рансъмуерът Gunra е засегнал 51 болници според съвместна препоръка на FBI и CISA и че властите на САЩ и Южна Корея предупредиха за нарастваща заплаха от Gunra, сектори като здравеопазването и критичната инфраструктура трябва да третират тези основи като нещо, което не подлежи на компромис, а не като опция.
Какво означава това за вас
Ако сте индивидуален потребител, едва ли Gunra ще ви атакува директно, но по-широкият урок важи за всички: инструментите за криптиране служат на различни цели. VPN защитава поверителността ви на мрежовия слой. Сигурността на крайните точки, резервните копия и предпазливото отношение към идентификационните данни ви защитават от зловреден софтуер. Ако управлявате или поддържате ИТ системите на организация, техническите детайли около криптирането ChaCha20 на Gunra подчертават защо скоростта на откриване има толкова голямо значение; многонишковите заключващи модули могат да приключат работата си за част от времето, необходимо на по-стария рансъмуер, и така свиват прозореца за реакция.
За авторитетни и актуални насоки относно откриването и докладването на активност на Gunra съвместната препоръка на CISA, FBI, NSA и други партньори остава най-надеждният ориентир и си струва да бъде прегледана директно, ако организацията ви обработва чувствителни данни или критична инфраструктура.
Основни изводи
Обяснението на криптирането на рансъмуера Gunra показва ясно, че това е усъвършенствана, комерсиално опакована заплаха, създадена за скорост и максимален натиск чрез двойно изнудване. Защитата срещу нея означава инвестиране в резервни копия, сегментиране и контрол на достъпа, вместо разчитане на един-единствен инструмент. Поддържайте софтуера актуализиран, проверявайте дали процесът за възстановяване от резервни копия наистина работи и третирайте непоисканите заявки за достъп или съмнителните идентификационни данни със същото внимание, което помогна да се разкрие активността на Gunra на първо място. Многослойната защита, а не един сребърен куршум, е това, което спира операциите с рансъмуер като тази да успеят.




