Što zajedničko savjetovanje CISA-e i FBI-ja otkriva o ransomwareu Gunra

Agencija za kibernetičku sigurnost i sigurnost infrastrukture (CISA) i FBI, u suradnji s američkom vladom i međunarodnim partnerima, objavili su zajedničko savjetovanje o kibernetičkoj sigurnosti pod naslovom #StopRansomware: Gunra Ransomware. Savjetovanje prati ransomware skupinu koja se prvi put pojavila u travnju 2025. i od tada tiho gradi reputaciju po agresivnim kampanjama iznude pod visokim pritiskom.

Prema savjetovanju, Gunra djeluje po modelu dvostruke iznude. To znači da skupina ne samo da zaključava žrtvine datoteke enkripcijom, već i krade, odnosno izvlači osjetljive podatke prije nego što ih šifrira. Time napadači dobivaju dva odvojena načina pritiska na svoje mete: jedan za traženje plaćanja za ključ za dešifriranje, a drugi za traženje plaćanja kako bi se spriječilo objavljivanje ili prodaja ukradenih podataka. U savjetovanju se navodi da se zahtjevi za otkupninom postavljaju putem strukturiranih kanala plaćanja, što je obilježje ransomware operacija koje su od oportunističkih napada prešle u organiziranu, poslovnu iznudu.

Činjenica da su savezne agencije smatrale potrebnim izdati posebno savjetovanje o skupini koja je aktivna tek od proljeća 2025. govori nešto o tome koliko je brzo Gunra eskalirala. Ovakva zajednička savjetovanja obično su rezervirana za prijetnje za koje agencije vjeruju da aktivno ciljaju širok raspon organizacija, a ne za izolirane incidente.

Kako napadi dvostruke iznude pretvaraju ukradene podatke u oružje

Osnovna opasnost dvostruke iznude leži u tome što mijenja računicu za žrtve. U starijim ransomware napadima, organizacija s kvalitetnim sigurnosnim kopijama često je mogla odbiti platiti i jednostavno obnoviti svoje sustave. Dvostruka iznuda uklanja tu sigurnosnu mrežu. Čak i ako tvrtka može obnoviti svoju mrežu iz sigurnosnih kopija bez plaćanja ključa za dešifriranje, napadači i dalje drže ukradene podatke kao taoce i mogu prijetiti njihovim objavljivanjem ili prodajom.

Ova taktika ima šire implikacije nego što većina ljudi shvaća. Ukradeni podaci rijetko ostaju ograničeni na interne podatke tvrtke. Često uključuju imena kupaca, kontakt podatke, podatke o plaćanju i druge osobne podatke koji se, jednom izvučeni, mogu iskoristiti za pritisak na tvrtku iz više smjerova. Kao što je opisano u prethodnom osvrtu na to kako ransomware bande sada prijete da će kontaktirati vaše kupce, neke su skupine otišle korak dalje te izravno kontaktiraju klijente žrtvine organizacije, upozoravajući ih da su njihovi osobni podaci ukradeni i potičući ih da izvrše pritisak na tvrtku da plati. Pristup dvostruke iznude koji koristi Gunra u potpunosti se uklapa u isti obrazac pretvaranja ukradenih podataka u oružje protiv napadnute organizacije i ljudi čije je podatke čuvala.

Za mala i srednja poduzeća to znači da ransomware incident više nije isključivo IT problem. Brzo može postati problem povjerenja kupaca i reputacije, bez obzira na to hoće li otkupnina na kraju biti plaćena.

Obrambeni koraci koje mala poduzeća mogu poduzeti odmah

Objavljivanje ovog savjetovanja koristan je poticaj organizacijama svih veličina da preispitaju svoju obranu od ransomwarea, posebno jer se čini da skupine poput Gunre ne ograničavaju svoje mete samo na velika poduzeća. Nekoliko osnovnih koraka uvelike pomaže:

  • Održavajte izvanmrežne ili nepromjenjive sigurnosne kopije koje napadač koji dobije pristup mreži ne može izmijeniti ili izbrisati.
  • Segmentirajte mreže tako da se kompromitacija jednog sustava, poput radne stanice zaposlenika, ne može lako proširiti na poslužitelje koji sadrže osjetljive podatke kupaca.
  • Uvedite višefaktorsku autentifikaciju na alate za udaljeni pristup, e-poštu i administratorske račune, budući da ukradene vjerodajnice ostaju jedna od najčešćih ulaznih točaka za operatere ransomwarea.
  • Pravovremeno zakrpajte sustave okrenute prema internetu, jer se nezakrpana programska podrška rutinski iskorištava za stjecanje početnog pristupa.
  • Razvijte i testirajte plan odgovora na incident prije nego što se napad dogodi, a ne nakon njega.

Antivirusni softver i dalje ima svoju ulogu, ali nikada nije bio osmišljen da zaustavi napadača koji je već stekao uporište i tijekom duljeg razdoblja izvlači podatke. Slojevita obrana važnija je od bilo kojeg pojedinačnog alata.

Zašto su enkripcija sigurnosne kopije i minimizacija podataka važniji nego ikad

Same sigurnosne kopije nisu dovoljne ako je cilj dvostruka iznuda. Enkripcija podataka sigurnosne kopije u stanju mirovanja i ograničavanje tko im može pristupiti ili ih mijenjati smanjuje vjerojatnost da će napadači moći ometati opcije oporavka tijekom faze izviđanja napada. Jednako je važna minimizacija podataka: tvrtke koje prikupljaju i zadržavaju samo one podatke o kupcima koji su im stvarno potrebni smanjuju količinu podataka koju bi napadač poput Gunre mogao izvući i kasnije koristiti kao pritisak. Stari zapisi u neiskorištenoj bazi podataka su obaveza, a ne prednost.

Što ovo znači za vas

Ako vodite malo poduzeće ili upravljate IT-om za njega, Gunra savjetovanje podsjetnik je da spremnost na ransomware sada mora uzeti u obzir ukradene podatke, a ne samo zaključane datoteke. Kampanje dvostruke iznude ransomwarea Gunra uspijevaju jer iskorištavaju i operativne poremećaje uzrokovane enkripcijom i reputacijske posljedice curenja podataka. Priprema za jedno bez drugog ostavlja prazninu koju su napadači sve uvježbaniji pronaći.

Praktični zaključci

  • Pregledajte svoju strategiju sigurnosnog kopiranja kako biste osigurali da su kopije izvanmrežne, nepromjenjive i šifrirane.
  • Revidirajte koje podatke o kupcima stvarno trebate zadržati i izbrišite ono što ne trebate.
  • Potvrdite da je višefaktorska autentifikacija omogućena na svim udaljenim i administratorskim pristupnim točkama.
  • Izradite plan odgovora na incident koji uključuje postupke obavještavanja kupaca, jer se ukradeni podaci mogu izravno upotrijebiti protiv njih.
  • Redovito pratite savjetovanja CISA-e i FBI-ja jer nove ransomware skupine nastavljaju prihvaćati isti scenarij dvostruke iznude.