Zajedničko upozorenje FBI-a i Agencije za kibernetičku sigurnost i sigurnost infrastrukture (CISA) potvrdilo je da je grupa Gunra ransomware provalila u najmanje 51 bolnicu, vladine agencije i financijske institucije, prvenstveno iskorištavanjem nezakrpanih Fortinet vatrozida. Upozorenje je također otkrilo značajnu slabost u Gunrinom Linux-based malwareu: neispravan generator slučajnih brojeva koji žrtvama omogućuje oporavak šifriranih datoteka bez plaćanja otkupnine.

Ovi nalazi predstavljaju jedan od detaljnijih javnih raščlambi Gunrinih operacija do sada, kombinirajući obrasce ciljanja infrastrukture s tehničkim planom za obranitelje. Za organizacije koje još uvijek koriste izložene ili zastarjele mrežne uređaje, ovo upozorenje jasan je signal da se jaz između poznate ranjivosti i potpunog ransomware incidenta nastavlja smanjivati.

Kako je Gunra ransomware provalio u 51 bolnicu i vladine mreže

Prema upozorenju, Gunrin popis žrtava obuhvaća pružatelje zdravstvenih usluga, vladine urede i financijske institucije, sektore koji obično drže osjetljive podatke i često ne mogu tolerirati dulje zastoje. Ta kombinacija ih čini privlačnim metama za operatere ransomwarea koji žele izvršiti pritisak na žrtve da brzo plate.

Grupa je bila dovoljno aktivna da privuče trajnu pozornost međunarodnih tijela za provedbu zakona. Ranije ove godine, južnokorejske i američke vlasti najavile su zajedničku istragu o aktivnostima bande dok se širila na sektore financija, zdravstva i proizvodnje. Najnoviji podatak o 51 žrtvi sugerira da je, unatoč tom nadzoru, Gunra nastavila djelovati i pronalaziti nove ulazne točke u korporativne i institucijske mreže.

Nezakrpana ranjivost Fortinet vatrozida koju su napadači iskorištavali

Upozorenje ukazuje na nezakrpane Fortinet vatrozide kao primarni vektor početnog pristupa za Gunrine upade. Vatrozidi se nalaze na rubu mreže, što ih čini metom visoke vrijednosti: jednom kad su kompromitirani, napadači se često mogu lateralno kretati u unutarnje sustave, prikupljati vjerodajnice i postavljati ransomware terete uz relativno mali otpor.

Ovo je poznat obrazac u ransomware kampanjama općenito. Napadači često preferiraju poznate, nezakrpane ranjivosti na perimetarskim uređajima u odnosu na radno intenzivniji socijalni inženjering, jednostavno zato što je skeniranje interneta u potrazi za izloženim, zastarjelim vatrozidima brže i jeftinije od izrade phishing mamaca. Zajedničko upozorenje CISA-e i FBI-a o Gunrinim taktikama dvostrukog iznuđivanja opisuje kako grupa spaja ovu metodu pristupa s krađom podataka, prijeteći curenjem ukradenih datoteka uz njihovo šifriranje, što je sada standardni pristup dvostrukog iznuđivanja koji povećava pritisak na žrtve da plate.

Zašto Gunrina mana u Linux enkripciji omogućuje žrtvama da preskoče otkupninu

Najkorisniji detalj u upozorenju odnosi se na Gunrinu Linux varijantu. Istraživači su otkrili da se malware oslanja na slab generator slučajnih brojeva za stvaranje ključeva za šifriranje koji se koriste za zaključavanje datoteka žrtava. Budući da je ovaj generator predvidljiv i može se rekonstruirati iz podataka zaostalih na zaraženom sustavu, sigurnosni istraživači uspjeli su obrnuti inženjering procesa šifriranja dovoljno dobro da oporave datoteke bez plaćanja napadačima.

Ovo je značajan nalaz za svaku organizaciju koja koristi Linux poslužitelje i bila je pogođena Gunrom. Dešifriranje ransomwarea rijetko je jednostavno, a većina sojeva koristi implementacije šifriranja koje su, barem u teoriji, računski neizvedive za probijanje bez napadačevog privatnog ključa. Slab ili ponovno korišten generator slučajnih brojeva stvarna je implementacijska pogreška, a ne teorijska slabost, i daje obraniteljima pravu alternativu pregovorima s kriminalcima.

Ipak, iskorištavanje ove mane obično zahtijeva tehničku stručnost, forenzički pristup kompromitiranom sustavu i pažljivo rukovanje preostalim artefaktima napada. Organizacije koje sumnjaju na Gunrinu infekciju trebale bi sačuvati pogođene sustave u njihovom trenutnom stanju umjesto da samostalno pokušavaju oporavak, jer nepravilno rukovanje može uništiti upravo one artefakte potrebne za rekonstrukciju ključeva za šifriranje.

Zakrpe umjesto plaćanja: Sigurnosne lekcije za institucije i pojedince

Ponavljajuća tema ovog upozorenja jest da i početni proboj i konačno rješenje proizlaze iz tehničkih propusta koji su se mogli izbjeći. Fortinet vatrozidi iskorišteni za početni pristup bili su nezakrpani, što znači da je poznati popravak postojao, ali nije primijenjen na vrijeme. A Linux varijanta ransomwarea nije uspjela samo zbog programerske prečice u vlastitom procesu šifriranja. Niti jedan ishod nije zahtijevao sofisticirano iskorištavanje zero-day ranjivosti.

Za bolnice, vladine agencije i financijske institucije posebno, ovo naglašava lekciju koju sigurnosni profesionalci ponavljaju godinama: upravljanje zakrpama na perimetarskim uređajima poput vatrozida i VPN aparata nije opcionalno. Ti su sustavi često prva točka kontakta za operatere ransomwarea koji skeniraju internet u potrazi za lakim metama.

Što ovo znači za vas

Ako upravljate IT infrastrukturom, posebno u zdravstvu, vladi ili financijskim uslugama, Gunrino upozorenje izravan je poziv da revidirate svoje Fortinet uređaje i potvrdite da koriste najnoviji firmware sa svim primijenjenim sigurnosnim zakrpama. Ako ste već pogođeni Gunra ransomwareom i koristite Linux sustave, nemojte žuriti s plaćanjem. Posavjetujte se s profesionalcima za odgovor na incidente o poznatoj slabosti enkripcije prije nego što razmotrite plaćanje otkupnine.

Za obične korisnike i manje organizacije, šira poruka je slična: grupe ransomwarea sve više uspijevaju ne egzotičnim tehnikama, već zanemarenim osnovama. Održavanje mrežnog hardvera ažuriranim, praćenje neobičnih obrazaca pristupa i održavanje offline sigurnosnih kopija ostaju najpouzdanije obrane od toga da postanete sljedeći unos u ovakvom upozorenju.

Završne misli

Mana u dešifriranju Linux verzije Gunra ransomwarea rijedak je komadić dobrih vijesti u inače trijeznom upozorenju o 51 kompromitiranoj bolnici, agenciji i financijskoj instituciji. Neće poništiti već učinjenu štetu, ali nudi put naprijed za žrtve koje bi se inače osjećale prisiljenima platiti. U kombinaciji s trajnim pritiskom tijela za provedbu zakona na grupu, slučaj naglašava jednostavnu istinu: krpanje poznatih ranjivosti prije nego što ih napadači pronađu uvijek je jeftinije, brže i sigurnije od pregovora nakon činjenice.