Le agenzie federali lanciano l'allarme su una minaccia ransomware in rapida diffusione

Una coalizione di agenzie federali statunitensi, tra cui CISA, FBI, NSA, il Dipartimento della Difesa Cyber Crime Center (DC3) e il Secret Service degli Stati Uniti, ha emesso un avviso congiunto di cybersicurezza per mettere in guardia le organizzazioni dal ransomware Gunra. Anche le autorità sudcoreane hanno aderito all'avviso, segnalando che non si tratta di un problema localizzato ma di una minaccia attiva e transfrontaliera.

Gunra opera come ransomware-as-a-service (RaaS), il che significa che il malware viene sviluppato da un gruppo e poi concesso in licenza a affiliati che portano avanti gli attacchi veri e propri. Questo modello di business è diventato comune nell'ecosistema ransomware perché abbassa la barriera tecnica per lanciare attacchi e distribuisce le operazioni su una rete più ampia di criminali, rendendo più difficile per i difensori tracciare un unico punto di origine.

Secondo l'avviso trattato in CISA e FBI avvertono del ransomware Gunra a doppia estorsione, gli affiliati che utilizzano Gunra hanno già preso di mira organizzazioni nei settori sanitario e della sanità pubblica, servizi finanziari, servizi governativi e manifatturiero. L'ampiezza di questi obiettivi riflette una strategia comune tra gli operatori ransomware: colpire organizzazioni che non possono permettersi lunghi periodi di inattività e che quindi sono più propense a pagare rapidamente.

Come funziona il modello a doppia estorsione

Ciò che rende Gunra particolarmente pericoloso è il suo approccio a doppia estorsione. Invece di limitarsi a bloccare le vittime fuori dai propri sistemi tramite cifratura, gli affiliati di Gunra prima sottraggono dati sensibili dalla rete dell'obiettivo. Solo dopo aver copiato i dati distribuiscono il payload di cifratura che rende i file inaccessibili.

Questa tattica a due punte offre agli attaccanti una leva aggiuntiva. Anche se un'organizzazione vittima dispone di backup solidi e può ripristinare i propri sistemi senza pagare un riscatto, gli attaccanti detengono comunque in ostaggio i dati rubati. Minacciano di pubblicare queste informazioni su un sito di leak dedicato se non viene effettuato il pagamento, trasformando un'interruzione tecnica in una potenziale crisi di privacy e reputazione. Per settori come quello sanitario, dove i dati rubati possono includere cartelle cliniche, dettagli assicurativi e informazioni sanitarie personali, ciò crea un rischio combinato che va ben oltre un'interruzione temporanea.

La doppia estorsione è diventata lo standard del settore per le principali operazioni ransomware perché funziona. La sola cifratura può spesso essere contrastata con strategie di backup adeguate, ma la minaccia di una diffusione pubblica di dati aggiunge una pressione che i backup non possono risolvere. Una volta che i dati sono stati rubati, lo sono, indipendentemente dal fatto che la vittima ripristini successivamente l'accesso ai propri sistemi.

Perché i servizi critici sono un bersaglio principale

Fornitori di servizi sanitari, agenzie governative e operatori di infrastrutture critiche condividono una vulnerabilità comune: non possono tollerare lunghe interruzioni. Un ospedale che perde l'accesso alle cartelle cliniche o ai sistemi di pianificazione affronta immediate conseguenze operative e di sicurezza. I servizi governativi che gestiscono sussidi, permessi o risposta alle emergenze dipendono dalla disponibilità continua dei sistemi. Questa urgenza è esattamente ciò su cui contano gli affiliati ransomware quando calcolano le richieste di riscatto e le tempistiche.

Il coinvolgimento di molteplici agenzie federali, insieme a partner internazionali in Corea del Sud, sottolinea la serietà con cui viene trattata questa minaccia. Quando CISA, FBI, NSA, DC3 e il Secret Service co-autorano un unico avviso, in genere significa che la minaccia è stata osservata in molteplici incidenti confermati anziché in un singolo caso isolato. Le organizzazioni nei settori indicati dovrebbero considerare questo come un segnale per rivedere subito la propria esposizione, piuttosto che attendere un avviso diretto.

Cosa significa per te

Se lavori nel settore sanitario, governativo, dei servizi finanziari o manifatturiero, questo avviso è un appello diretto all'azione per i team IT e di sicurezza della tua organizzazione. Ma anche al di fuori di questi settori, ci sono lezioni più ampie per chiunque sia preoccupato di come i propri dati personali vengono gestiti dalle istituzioni su cui fa affidamento.

Il ransomware a doppia estorsione significa che una violazione presso il tuo fornitore di assistenza sanitaria, banca o ufficio governativo locale potrebbe esporre le tue informazioni personali anche se quell'organizzazione rifiuta di pagare un riscatto e ripristina normalmente i propri sistemi. Il furto di dati avviene prima della cifratura, quindi il danno alla tua privacy è spesso già stato fatto nel momento in cui un attacco diventa pubblico.

Questo è un buon momento per verificare come le organizzazioni che detengono i tuoi dati sensibili comunicano in merito agli incidenti di sicurezza e per prestare attenzione alle notifiche di violazione provenienti da fornitori sanitari, datori di lavoro o servizi governativi con cui interagisci.

Consigli pratici

  • Se ricevi una notifica di violazione da un fornitore sanitario, una banca o un'agenzia governativa, prendila sul serio e monitora conti e rapporti di credito per attività insolite.
  • Utilizza password uniche e robuste per gli account legati a portali sanitari, servizi finanziari e accessi governativi e abilita l'autenticazione a più fattori ovunque sia offerta.
  • Fai attenzione alle email di phishing o alle chiamate che fanno riferimento a una violazione recente, poiché gli attaccanti spesso sfruttano gli avvisi pubblici per organizzare truffe successive.
  • Se lavori in un settore interessato, assicurati che la tua organizzazione abbia esaminato gli indicatori tecnici dell'avviso congiunto e aggiornato di conseguenza il proprio piano di risposta agli incidenti.

Il ransomware Gunra è un promemoria che il furto di dati e l'interruzione dei sistemi vanno ormai di pari passo. Rimanere informati su avvisi come questo e comprendere come funzionano le tattiche di doppia estorsione aiuta sia le organizzazioni che gli individui a rispondere in modo più efficace quando arriverà il prossimo allarme.