Wat het CISA/FBI-advies onthult over Gunra ransomware

De Cybersecurity and Infrastructure Security Agency (CISA) en de FBI, in samenwerking met Amerikaanse overheids- en internationale partners, hebben een gezamenlijke Cybersecurity Advisory uitgebracht met de titel #StopRansomware: Gunra Ransomware. Het advies volgt een ransomwaregroep die voor het eerst in april 2025 opdook en sindsdien stilletjes een reputatie opbouwt voor agressieve, zwaar-onder-druk-afpersingscampagnes.

Volgens het advies werkt Gunra met een dubbele-afpersingsmodel. Dat betekent dat de groep niet alleen de bestanden van een slachtoffer vergrendelt met versleuteling, maar ook gevoelige data steelt – exfiltreert – voordat deze wordt versleuteld. Dit geeft aanvallers twee aparte pressiemiddelen tegen hun doelwitten: een om betaling te eisen voor een decoderingssleutel, en een om betaling te eisen om te voorkomen dat gestolen gegevens worden gelekt of verkocht. Het advies merkt op dat losgeldeisen worden gecommuniceerd via gestructureerde betalingskanalen, een kenmerk van ransomware-operaties die zijn verschoven van opportunistische aanvallen naar georganiseerde, zakelijke afpersing.

Het feit dat federale agentschappen het nodig achtten een specifiek advies uit te brengen over een groep die pas sinds het voorjaar van 2025 actief is, zegt iets over hoe snel Gunra is geëscaleerd. Dit soort gezamenlijke adviezen wordt doorgaans voorbehouden aan dreigingen waarvan de diensten menen dat ze een breed scala aan organisaties actief aanvallen, niet aan geïsoleerde incidenten.

Hoe dubbele-afpersingsaanvallen gestolen data als wapen gebruiken

Het kerngevaar van dubbele afpersing is dat het de rekensom voor slachtoffers verandert. Bij oudere ransomware-aanvallen kon een organisatie met degelijke back-ups vaak weigeren te betalen en eenvoudig haar systemen herstellen. Dubbele afpersing haalt dat vangnet weg. Zelfs als een bedrijf zijn netwerk opnieuw kan opbouwen vanaf back-ups zonder te betalen voor een decoderingssleutel, houden de aanvallers de gestolen data nog steeds in gijzeling en kunnen ze dreigen deze openbaar te maken of te verkopen.

Deze tactiek heeft bredere implicaties dan de meeste mensen beseffen. Gestolen data blijft zelden beperkt tot interne bedrijfsgegevens. Vaak bevat die ook namen van klanten, contactgegevens, betalingsinformatie en andere persoonsgegevens die, eenmaal geëxfiltreerd, kunnen worden gebruikt om een bedrijf van meerdere kanten onder druk te zetten. Zoals eerder beschreven in een artikel over hoe ransomwarebendes nu dreigen contact op te nemen met je klanten, zijn sommige groepen een stap verder gegaan door rechtstreeks contact op te nemen met de klanten van een getroffen organisatie, hen te waarschuwen dat hun persoonlijke gegevens zijn gestolen en hen aan te sporen druk uit te oefenen op het bedrijf om te betalen. Gunra’s dubbele-afpersingsaanpak past precies in ditzelfde patroon: gestolen data inzetten als wapen tegen zowel de getroffen organisatie als de mensen van wie de gegevens werden bewaard.

Voor kleine en middelgrote bedrijven betekent dit dat een ransomware-incident niet langer puur een IT-probleem is. Het kan razendsnel uitgroeien tot een probleem van klantvertrouwen en reputatie, ongeacht of het losgeld uiteindelijk wordt betaald.

Verdedigingsstappen die kleine bedrijven nu kunnen nemen

De release van het advies is een nuttige aanleiding voor organisaties van elke omvang om hun verdediging tegen ransomware opnieuw onder de loep te nemen, zeker omdat groepen zoals Gunra zich niet lijken te beperken tot grote ondernemingen. Een paar fundamentele stappen maken een wereld van verschil:

  • Zorg voor offline of onveranderlijke back-ups die niet kunnen worden gewijzigd of verwijderd door een aanvaller die netwerktoegang heeft verkregen.
  • Segmenteer netwerken zodat een inbreuk in het ene systeem – bijvoorbeeld een werkstation van een medewerker – zich niet eenvoudig kan verspreiden naar servers met gevoelige klantgegevens.
  • Verplicht multi-factor authenticatie voor tools voor externe toegang, e-mail en beheerdersaccounts, aangezien gestolen inloggegevens nog steeds een van de meest voorkomende toegangspunten zijn voor ransomwaregroepen.
  • Patch systemen die met internet zijn verbonden onmiddellijk, omdat ongepatchte software routinematig wordt misbruikt om eerste toegang te verkrijgen.
  • Ontwikkel en test een incidentresponsplan vóór een aanval plaatsvindt, niet erna.

Antivirussoftware speelt nog steeds een rol, maar was nooit ontworpen om een aanvaller te stoppen die al voet aan de grond heeft gekregen en gedurende langere tijd data aan het exfiltreren is. Meerlaagse verdediging is belangrijker dan één enkel hulpmiddel.

Waarom back-upversleuteling en dataminimalisatie belangrijker zijn dan ooit

Back-ups alleen zijn niet genoeg als dubbele afpersing het doel is. Het versleutelen van back-updata in rust, en beperken wie deze kan benaderen of wijzigen, verkleint de kans dat aanvallers knoeien met herstelopties tijdens de verkenningsfase van een aanval. Dataminimalisatie is net zo belangrijk: bedrijven die alleen de klantinformatie verzamelen en bewaren die ze echt nodig hebben, beperken de hoeveelheid data die een aanvaller zoals Gunra zou kunnen exfiltreren en later als pressiemiddel gebruiken. Oude dossiers die ergens in een ongebruikte database slingeren, zijn een risicopost, geen troef.

Wat dit voor u betekent

Als u een klein bedrijf runt of de IT ervan beheert, is het Gunra-advies een herinnering dat voorbereid zijn op ransomware nu rekening moet houden met gestolen data, niet alleen met vergrendelde bestanden. Gunra ransomware dubbele-afpersingscampagnes slagen omdat ze zowel de operationele ontwrichting door versleuteling als de reputatieschade van een datalek uitbuiten. Zich op het ene voorbereiden zonder het andere laat een gat achter dat aanvallers steeds beter weten te vinden.

Concrete actiepunten

  • Bekijk uw back-upstrategie en zorg dat kopieën offline, onveranderlijk en versleuteld zijn.
  • Voer een audit uit van welke klantgegevens u echt moet bewaren en verwijder wat u niet nodig hebt.
  • Controleer of multi-factor authenticatie is ingeschakeld voor alle externe en beheertoegangspunten.
  • Stel een incidentresponsplan op met daarin procedures voor klantmeldingen, omdat gestolen gegevens rechtstreeks tegen hen kunnen worden gebruikt.
  • Blijf op de hoogte van adviezen van CISA en de FBI, aangezien nieuwe ransomwaregroepen hetzelfde dubbele-afpersingsdraaiboek blijven hanteren.