Společné varování FBI, CISA, NSA, Centra kybernetické kriminality ministerstva obrany a jihokorejských agentur pro kybernetickou bezpečnost potvrdilo, že provozovatelé ransomwaru Gunra našli způsob, jak obejít jeden z nejdůvěryhodnějších podnikových bezpečnostních nástrojů: vícefaktorové ověřování. Namísto krádeže jednorázového kódu nebo phishingu přihlašovací relace přepisovali afiláti Gunra autentizační soubory přímo na serverech obětí, čímž účinně vyřadili ochranu MFA zevnitř ještě před nasazením šifrování a krádeží dat.

Varování vydané tento měsíc představuje jedno z jasnějších veřejných potvrzení, že skupiny poskytující ransomware jako službu už MFA nepovažují za překážku, kterou je třeba oklamat. Zacházejí s ní jako s infrastrukturou, kterou mohou jednoduše překonfigurovat, jakmile získají oporu.

Jak Gunra obešla MFA na úrovni serveru

Podle varování afiláti Gunra zneužívají známé zranitelnosti ve firewallech a VPN zařízeních Fortinet a také chyby v systémech Schneider Electric, aby získali počáteční přístup do vládních sítí, sítí kritické infrastruktury a podnikových sítí. Jakmile se dovnitř dostali, neútočili na MFA na výzvě k přihlášení, ale zaměřili se na autentizační konfigurační soubory uložené přímo na serveru.

Úpravou těchto souborů přímo u zdroje dokázali operátoři Gunra zakázat nebo obejít kontroly MFA, které by za normálních okolností zastavily neoprávněná přihlášení, a to bez nutnosti získat druhý faktor oběti. To je zásadní rozdíl oproti typickým technikám obcházení MFA, jako je výměna SIM karty nebo útoky využívající únavu z push oznámení, které cílí na uživatele. Přístup Gunra cílí na infrastrukturu, která zásadu prosazuje, což znamená, že jde spíše o architektonickou chybu než o chybu v chování. Záplatování známých zranitelností v okrajových zařízeních, jako jsou firewally a VPN zařízení, tedy v přístupových bodech, na něž se Gunra podle varování spoléhá, zůstává nejpřímějším způsobem, jak mohou organizace tyto dveře zavřít dříve, než se otevřou.

Gunra funguje jako ransomware jako služba, což znamená, že jádro malwaru vytváří a udržuje jedna skupina, zatímco afiláti provádějí jednotlivé útoky, často opětovně využívají uniklý kód ze starších ransomwarových rodin. Tato struktura pomohla operaci rychle expandovat napříč sektory a regiony, přičemž varování uvádí, že už zasáhla vládní, zdravotnické a kritické infrastrukturní cíle v několika zemích.

Světlá stránka linuxové varianty

Varování rovněž upozorňuje na výraznou slabinu linuxového šifrovače Gunra. Vědci zjistili, že proces šifrování zanechává artefakty v časových razítkách souborů, které lze v některých případech použít k rekonstrukci dešifrovacích klíčů, aniž by oběti útočníkům cokoli platily. Organizacím provozujícím linuxové servery zasažené touto konkrétní variantou se tak otevírá cesta k obnově zašifrovaných dat pomocí forenzní analýzy, nikoli vyjednáváním se zločineckou skupinou.

Takový druh implementační chyby není u ransomwarových rodin, které znovu používají nebo upravují uniklý kód, nijak výjimečný a neznamená to, že se každá oběť Gunra může obnovit zdarma. Zdá se, že šifrovač pro Windows stejnou slabinu nesdílí, a organizace by měly jakýkoli pokus o obnovu považovat za úkol pro zkušené odborníky na reakci na incidenty, nikoli za opravu svépomocí. Přesto jde o vzácnou dobrou zprávu na poli ransomwaru, kde oběti obvykle zbývá volba mezi zaplacením a obnovou ze záloh.

Tato volba je důležitá, protože důkazy stále častěji ukazují, že placení problém spolehlivě neřeší. Průzkum společnosti Proofpoint zjistil, že placení ransomwarovým gangům se často vymstí, přičemž mnoho organizací uvádí, že i po zaplacení přišly o data, čelily opakovaným útokům nebo nikdy neobdržely použitelné dešifrovací nástroje. Varování ke Gunra tento vzorec potvrzuje: nejbezpečnější sázkou je prevence a obnovitelnost, nikoli vyjednávání.

Co to znamená pro vás

Většina čtenářů tohoto varování nebude přímo terčem Gunra, ale základní ponaučení platí obecně. MFA je zásadní vrstvou obrany, není však neomylná, zejména když se útočníci dostanou k serverové konfiguraci, která ji vynucuje. Pokud spravujete IT systémy pro firmu, nemocnici, školu nebo úřad místní samosprávy, je toto varování signálem, abyste zkontrolovali, zda je firmware vašich firewallů a VPN zařízení aktuální, protože počáteční přístup Gunra se výrazně opírá o známé, záplatovatelné zranitelnosti.

Pro běžné uživatele je ponaučení méně o této konkrétní ransomwarové rodině a více o tom, jak nakládáte s vlastními daty. Pravidelné offline zálohy důležitých souborů zůstávají jednou z mála obran, která funguje bez ohledu na to, jak se útočník dostane dovnitř. Jak dlouho a kde uchováváte kopie citlivých souborů, ovlivňuje také vaši expozici, pokud někdy dojde k narušení služby, kterou používáte; porozumění vlastním návykům v oblasti uchovávání dat i návykům platforem, na které spoléháte, je praktickým krokem k omezení toho, co může jediné narušení odhalit.

Klíčové poznatky

Organizace provozující exponovaná zařízení Fortinet nebo Schneider Electric by měly okamžitě upřednostnit záplatování, protože právě to je podle dokumentace vstupním bodem průniků Gunra. IT týmy by měly auditovat serverové autentizační konfigurace kvůli neoprávněným změnám, nikoli předpokládat, že MFA funguje jen proto, že je povoleno. Správci linuxových systémů zasažení Gunra by se měli obrátit na odborníky na reakci na incidenty dříve, než budou předpokládat, že soubory jsou trvale ztraceny, vzhledem k chybě obnovy založené na časových razítkách popsané ve varování. A pro všechny ostatní je toto varování dalším připomenutím, že ransomware Gunra a podobné skupiny nejčastěji uspějí proti zastaralé infrastruktuře, takže správa záplat a disciplína zálohování jsou cennější než jakýkoli jednotlivý bezpečnostní nástroj.