Mitä CISA:n/FBI:n tiedote paljastaa Gunra-kiristysohjelmasta
Kyberturvallisuus- ja infrastruktuuriturvallisuusvirasto (CISA) ja FBI yhdessä Yhdysvaltain hallituksen ja kansainvälisten kumppaneiden kanssa ovat julkaisseet yhteisen kyberturvallisuustiedotteen otsikolla #StopRansomware: Gunra Ransomware. Tiedote seuraa kiristyshaittaohjelmaryhmää, joka ilmaantui huhtikuussa 2025 ja on hiljalleen rakentanut mainetta aggressiivisista, kovaa painetta käyttävistä kiristyskampanjoista.
Tiedotteen mukaan Gunra toimii kaksoiskiristysmallilla. Ryhmä ei ainoastaan lukitse uhrin tiedostoja salauksella, vaan se varastaa eli siirtää pois arkaluonteisia tietoja ennen salausta. Tämä antaa hyökkääjille kaksi erillistä painostuskeinoa: vaatia maksua salauksen purkuavaimesta ja vaatia maksua estääkseen varastettujen tietojen vuotamisen tai myynnin. Tiedotteessa todetaan, että lunnasvaatimukset esitetään strukturoitujen maksukanavien kautta, mikä on tunnusomaista kiristyshaittaohjelmatoiminnalle, joka on siirtynyt opportunistisista hyökkäyksistä kohti järjestäytynyttä, liiketoiminnan kaltaista kiristystä.
Se, että liittovaltion virastot katsoivat tarpeelliseksi antaa erillisen tiedotteen ryhmästä, joka on ollut aktiivinen vasta keväästä 2025, kertoo jotakin siitä, kuinka nopeasti Gunra on laajentanut toimintaansa. Tällaiset yhteistiedotteet varataan yleensä uhkille, joiden viranomaiset uskovat kohdistuvan aktiivisesti laajaan joukkoon organisaatioita, eikä yksittäistapauksiin.
Miten kaksoiskiristyshyökkäykset valjastavat varastetut tiedot aseeksi
Kaksoiskiristyksen keskeinen vaara on, että se muuttaa uhrin laskelmoinnin. Vanhemmissa kiristyshaittaohjelmahyökkäyksissä organisaatio, jolla oli kunnolliset varmuuskopiot, saattoi usein kieltäytyä maksamasta ja yksinkertaisesti palauttaa järjestelmänsä. Kaksoiskiristys poistaa tämän turvaverkon. Vaikka yritys pystyisi rakentamaan verkkonsa uudelleen varmuuskopioista maksamatta salauksen purkuavaimesta, hyökkääjät pitävät yhä varastettuja tietoja panttivankina ja voivat uhata julkaista tai myydä ne.
Tällä taktiikalla on laajempia seurauksia kuin useimmat ymmärtävätkään. Varastetut tiedot harvoin rajoittuvat pelkkiin sisäisiin yritystietoihin. Ne sisältävät usein asiakkaiden nimiä, yhteystietoja, maksutietoja ja muita henkilötietoja, joita voidaan tietomurron jälkeen käyttää yrityksen painostamiseen monelta suunnalta. Kuten aiemmassa katsauksessa siihen, miten kiristyshaittaohjelmajengit uhkaavat nykyään ottaa yhteyttä asiakkaisiisi, kerrottiin, jotkut ryhmät ovat menneet askeleen pidemmälle ottamalla suoraan yhteyttä uhrin asiakkaisiin, varoittamalla heitä henkilötietojensa varastamisesta ja kehottamalla painostamaan yritystä maksamaan. Gunran kaksoiskiristysmenetelmä sopii täsmälleen tähän samaan malliin, jossa varastetut tiedot valjastetaan aseeksi sekä murron kohteeksi joutunutta organisaatiota että niitä ihmisiä vastaan, joiden tietoja se hallussaan piti.
Pienille ja keskisuurille yrityksille tämä tarkoittaa, ettei kiristyshaittaohjelmatapaus ole enää pelkästään IT-ongelma. Siitä voi nopeasti tulla asiakkaiden luottamukseen ja maineeseen liittyvä ongelma riippumatta siitä, maksetaanko lunnaat lopulta vai ei.
Puolustustoimia, joihin pienyritykset voivat ryhtyä nyt
Tiedotteen julkaisu on hyödyllinen muistutus kaikenkokoisille organisaatioille tarkistaa kiristyshaittaohjelmasuojauksensa, varsinkin kun Gunran kaltaiset ryhmät eivät näytä rajoittavan kohteitaan vain suuryrityksiin. Muutama perustavaa laatua oleva toimenpide vie pitkälle:
- Pidä yllä offline- tai muuttumattomia varmuuskopioita, joita hyökkääjä, joka saa verkkoyhteyden, ei voi muuttaa tai poistaa.
- Segmentoi verkot niin, että yhden järjestelmän, kuten työntekijän työaseman, vaarantuminen ei pääse helposti leviämään palvelimiin, joissa on arkaluonteisia asiakastietoja.
- Ota käyttöön monivaiheinen todennus etäkäyttötyökaluissa, sähköpostissa ja järjestelmänvalvojatileillä, sillä varastetut kirjautumistiedot ovat yhä yksi yleisimmistä kiristyshaittaohjelmien hyökkääjien sisäänpääsytavoista.
- Päivitä internetiin avoimet järjestelmät viipymättä, sillä päivittämättömiä ohjelmistoja hyödynnetään rutiininomaisesti alkuvaiheen pääsyn saamiseksi.
- Laadi ja testaa toipumissuunnitelma ennen hyökkäystä, ei sen jälkeen.
Virustorjuntaohjelmistolla on yhä paikkansa, mutta sitä ei koskaan suunniteltu pysäyttämään hyökkääjää, joka on jo saanut jalansijan ja vie tietoja pois pitkän ajan kuluessa. Kerroksellinen puolustus on tärkeämpää kuin yksikään työkalu.
Miksi varmuuskopioiden salaus ja tietojen minimointi ovat tärkeämpiä kuin koskaan
Pelkät varmuuskopiot eivät riitä, jos tavoitteena on kaksoiskiristys. Varalla olevien varmuuskopiotietojen salaaminen ja sen rajoittaminen, kuka voi käyttää tai muokata niitä, vähentää todennäköisyyttä, että hyökkääjät pystyvät peukaloimaan palautusvaihtoehtoja tiedusteluvaiheen aikana. Yhtä tärkeää on tietojen minimointi: yritykset, jotka keräävät ja säilyttävät vain asiakastietoja, joita todella tarvitsevat, pienentävät sitä tietovarantoa, jonka Gunran kaltainen hyökkääjä voisi varastaa ja myöhemmin käyttää vipuvartena. Käyttämättömässä tietokannassa lojuvat vanhat tiedot ovat rasite, eivät varallisuutta.
Mitä tämä tarkoittaa sinulle
Jos pyörität pientä yritystä tai hoidat sen IT:tä, Gunraa koskeva tiedote on muistutus siitä, että kiristyshaittaohjelmavarautumisessa on nyt otettava huomioon varastetut tiedot, ei ainoastaan lukitut tiedostot. Gunran kaksoiskiristyskampanjat onnistuvat, koska ne hyödyntävät sekä salauksen aiheuttamaa toimintahäiriötä että tietovuodon mainehaittaa. Valmistautuminen vain toiseen näistä jättää aukon, jonka hyökkääjät on koulutettu yhä paremmin löytämään.
Käytännön opit
- Tarkista varmuuskopiointistrategiasi varmistaaksesi, että kopiot ovat offline-tilassa, muuttumattomia ja salattuja.
- Tarkasta, mitä asiakastietoja todella tarvitset säilyttää ja poista tarpeettomat.
- Varmista, että monivaiheinen todennus on käytössä kaikissa etä- ja hallintapääsyissä.
- Laadi tietoturvapoikkeamasuunnitelma, joka sisältää asiakastiedotusmenettelyt, sillä varastettuja tietoja voidaan käyttää suoraan heitä vastaan.
- Pysy ajan tasalla CISA:n ja FBI:n tiedotteista, sillä uudet kiristyshaittaohjelmaryhmät omaksuvat edelleen saman kaksoiskiristysmallin.




