Co odhaluje doporučení CISA/FBI o ransomwaru Gunra
Agentura pro kybernetickou bezpečnost a bezpečnost infrastruktury (CISA) a FBI ve spolupráci s americkými vládními a mezinárodními partnery vydaly společné kybernetické bezpečnostní doporučení s názvem #StopRansomware: Gunra Ransomware. Toto doporučení sleduje ransomwarovou skupinu, která se poprvé objevila v dubnu 2025 a od té doby si potichu buduje pověst agresivních vyděračských kampaní pod vysokým tlakem.
Podle doporučení Gunra funguje na modelu dvojitého vydírání. To znamená, že skupina soubory oběti nejen zašifruje a znepřístupní, ale před zašifrováním také odcizí, neboli exfiltruje, citlivá data. Útočníci tak získávají dva oddělené nástroje nátlaku na své cíle: jeden pro požadavek výkupného za dešifrovací klíč a druhý pro požadavek výkupného, aby zabránili úniku nebo prodeji ukradených dat. V doporučení se uvádí, že výkupné je požadováno prostřednictvím strukturovaných platebních kanálů, což je charakteristický znak ransomwarových operací, které se z oportunistických útoků přesunuly k organizovanému vydírání připomínajícímu podnikání.
Skutečnost, že federální agentury považovaly za nutné vydat specializované doporučení ke skupině, která je aktivní teprve od jara 2025, svědčí o tom, jak rychle Gunra eskalovala. Společná doporučení tohoto druhu jsou obvykle vyhrazena pro hrozby, u nichž se agentury domnívají, že aktivně cílí na široké spektrum organizací, nikoli na ojedinělé incidenty.
Jak útoky dvojitého vydírání zneužívají ukradená data
Hlavní nebezpečí dvojitého vydírání spočívá v tom, že mění kalkulaci obětí. Při starších ransomwarových útocích mohla organizace se solidními zálohami často odmítnout zaplatit a jednoduše obnovit své systémy. Dvojité vydírání tuto záchrannou síť odstraňuje. I když firma dokáže obnovit svou síť ze záloh, aniž by zaplatila za dešifrovací klíč, útočníci stále drží ukradená data jako rukojmí a mohou hrozit jejich zveřejněním nebo prodejem.
Tato taktika má širší důsledky, než si většina lidí uvědomuje. Ukradená data se málokdy omezují pouze na interní firemní záznamy. Často zahrnují jména zákazníků, kontaktní údaje, platební informace a další osobní data, která po exfiltraci mohou být použita k nátlaku na podnik z více stran. Jak bylo uvedeno v dřívějším článku o tom, jak ransomwarové gangy nyní vyhrožují kontaktováním vašich zákazníků, některé skupiny zašly ještě dál a přímo oslovují klienty napadené organizace, varují je, že jejich osobní údaje byly odcizeny, a naléhají na ně, aby na firmu tlačili a přiměli ji zaplatit. Přístup Gunry v podobě dvojitého vydírání přesně zapadá do tohoto vzorce, kdy se ukradená data mění ve zbraň jak proti napadené organizaci, tak proti lidem, jejichž informace spravovala.
Pro malé a střední podniky to znamená, že ransomwarový incident už není pouze IT problém. Může se rychle stát problémem důvěry zákazníků a reputace, bez ohledu na to, zda je výkupné nakonec zaplaceno.
Obranné kroky, které mohou malé firmy podniknout hned
Vydání doporučení je vhodnou příležitostí pro organizace všech velikostí, aby přehodnotily svou obranu proti ransomwaru, zejména proto, že skupiny jako Gunra zřejmě neomezují své cíle pouze na velké podniky. Několik základních kroků má dalekosáhlý účinek:
- Udržujte offline nebo neměnné zálohy, které útočník, jenž získá přístup do sítě, nemůže změnit ani smazat.
- Segmentujte sítě tak, aby kompromitace jednoho systému, například pracovní stanice zaměstnance, nemohla snadno proniknout na servery s citlivými zákaznickými daty.
- Vynucujte vícefaktorové ověřování u nástrojů pro vzdálený přístup, e-mailu a administrátorských účtů, protože odcizené přihlašovací údaje zůstávají jedním z nejčastějších vstupních bodů pro ransomwarové operátory.
- Okamžitě aplikujte záplaty na systémy vystavené do internetu, protože nezáplatovaný software je běžně zneužíván k získání počátečního přístupu.
- Vypracujte a otestujte plán reakce na incidenty ještě před útokem, ne až po něm.
Antivirový software stále hraje svou roli, ale nikdy nebyl navržen tak, aby zastavil útočníka, který již získal oporu a po delší dobu exfiltruje data. Na vrstvené obraně záleží více než na jediném nástroji.
Proč na šifrování záloh a minimalizaci dat záleží více než kdy dříve
Samotné zálohy nestačí, pokud je cílem dvojité vydírání. Šifrování záložních dat v klidu a omezení toho, kdo k nim může přistupovat nebo je upravovat, snižuje pravděpodobnost, že by útočníci mohli během průzkumné fáze útoku manipulovat s možnostmi obnovy. Stejně důležitá je minimalizace dat: firmy, které shromažďují a uchovávají pouze ty informace o zákaznících, které skutečně potřebují, zmenšují objem dat, která by útočník jako Gunra mohl exfiltrovat a později použít jako páku. Staré záznamy ležící v nepoužívané databázi jsou závazkem, nikoli aktivem.
Co to pro vás znamená
Pokud provozujete malou firmu nebo pro ni spravujete IT, je doporučení o Gunře připomínkou, že připravenost na ransomware nyní musí počítat i s odcizenými daty, nejen se zamčenými soubory. Kampaně dvojitého vydírání ransomwaru Gunra jsou úspěšné, protože zneužívají jak provozní narušení způsobené šifrováním, tak reputační dopady úniku dat. Připravit se na jedno bez druhého vytváří mezeru, kterou jsou útočníci stále lépe vycvičeni nacházet.
Praktické kroky
- Zrevidujte svou strategii zálohování, abyste zajistili, že kopie jsou offline, neměnné a šifrované.
- Zjistěte, jaká zákaznická data skutečně potřebujete uchovávat, a smažte to, co nepotřebujete.
- Ověřte, že je vícefaktorové ověřování povoleno pro všechny body vzdáleného a administrativního přístupu.
- Vytvořte plán reakce na incidenty, který zahrnuje postupy pro oznamování zákazníkům, protože ukradená data mohou být zneužita přímo proti nim.
- Sledujte aktuální doporučení CISA a FBI, protože nové ransomwarové skupiny nadále přebírají stejný model dvojitého vydírání.




