Co ujawnia raport CISA/FBI na temat ransomware Gunra

Agencja ds. Cyberbezpieczeństwa i Bezpieczeństwa Infrastruktury (CISA) oraz FBI, we współpracy z partnerami z rządu USA i zagranicy, wydały wspólny komunikat dotyczący cyberbezpieczeństwa zatytułowany #StopRansomware: Gunra Ransomware. Komunikat śledzi grupę ransomware, która pojawiła się po raz pierwszy w kwietniu 2025 roku i po cichu buduje reputację dzięki agresywnym, wywierającym silną presję kampaniom wymuszeń.

Zgodnie z komunikatem, Gunra działa w modelu podwójnego wymuszenia. Oznacza to, że grupa nie tylko blokuje pliki ofiary za pomocą szyfrowania; najpierw kradnie, czyli eksfiltruje, wrażliwe dane przed ich zaszyfrowaniem. Daje to atakującym dwa oddzielne punkty nacisku na swoje cele: jeden, by zażądać zapłaty za klucz deszyfrujący, i drugi, by zażądać zapłaty za niepublikowanie lub niesprzedawanie skradzionych danych. W komunikacie zauważono, że żądania okupu są dokonywane za pośrednictwem zorganizowanych kanałów płatności, co jest cechą charakterystyczną operacji ransomware, które przeszły od ataków oportunistycznych do zorganizowanego, biznesowego wymuszenia.

Fakt, że agencje federalne uznały za konieczne wydanie dedykowanego komunikatu na temat grupy aktywnej dopiero od wiosny 2025 roku, mówi wiele o tym, jak szybko Gunra eskalowała swoją działalność. Wspólne komunikaty tego rodzaju są zazwyczaj zarezerwowane dla zagrożeń, które według agencji aktywnie atakują szeroki zakres organizacji, a nie dotyczą pojedynczych incydentów.

Jak ataki z podwójnym wymuszeniem wykorzystują skradzione dane jako broń

Podstawowym niebezpieczeństwem podwójnego wymuszenia jest zmiana kalkulacji dla ofiar. W starszych atakach ransomware organizacja z solidnymi kopiami zapasowymi często mogła odmówić zapłaty i po prostu przywrócić swoje systemy. Podwójne wymuszenie eliminuje tę sieć bezpieczeństwa. Nawet jeśli firma może odbudować swoją sieć z kopii zapasowych bez płacenia za klucz deszyfrujący, atakujący nadal trzymają skradzione dane jako zakładnika i mogą grozić ich publikacją lub sprzedażą.

Taktyka ta ma szersze implikacje, niż większość ludzi zdaje sobie sprawę. Skradzione dane rzadko ograniczają się do wewnętrznych dokumentów firmy. Często obejmują nazwiska klientów, dane kontaktowe, informacje o płatnościach i inne dane osobowe, które po eksfiltracji mogą być wykorzystane do wywierania presji na firmę z wielu stron. Jak opisano we wcześniejszej analizie na temat tego, jak gangi ransomware grożą teraz kontaktem z klientami, niektóre grupy poszły o krok dalej, bezpośrednio kontaktując się z klientami organizacji-ofiary, ostrzegając ich, że ich dane osobowe zostały skradzione i nakłaniając do wywierania presji na firmę, by zapłaciła. Podejście Gunra polegające na podwójnym wymuszeniu idealnie wpisuje się w ten sam schemat przekształcania skradzionych danych w broń zarówno przeciwko organizacji, która padła ofiarą naruszenia, jak i osobom, których informacje przechowywała.

Dla małych i średnich firm oznacza to, że incydent ransomware nie jest już wyłącznie problemem IT. Może szybko stać się problemem zaufania klientów i reputacji, niezależnie od tego, czy okup zostanie ostatecznie zapłacony.

Kroki obronne, które małe firmy mogą podjąć już teraz

Opublikowanie komunikatu jest użytecznym bodźcem dla organizacji każdej wielkości do ponownego przeanalizowania swojej obrony przed ransomware, szczególnie że grupy takie jak Gunra nie wydają się ograniczać swoich celów do dużych przedsiębiorstw. Kilka podstawowych kroków bardzo pomaga:

  • Utrzymuj kopie zapasowe offline lub niezmienne, których nie może zmienić ani usunąć atakujący po uzyskaniu dostępu do sieci.
  • Segmentuj sieci tak, aby włamanie do jednego systemu, takiego jak stanowisko pracy pracownika, nie mogło łatwo rozprzestrzenić się na serwery zawierające wrażliwe dane klientów.
  • Wymuszaj uwierzytelnianie wieloskładnikowe w narzędziach zdalnego dostępu, poczcie e-mail i kontach administracyjnych, ponieważ skradzione dane uwierzytelniające pozostają jednym z najczęstszych punktów wejścia dla operatorów ransomware.
  • Łataj niezwłocznie systemy dostępne z Internetu, ponieważ niezałatane oprogramowanie jest rutynowo wykorzystywane do uzyskania początkowego dostępu.
  • Opracuj i przetestuj plan reagowania na incydenty przed atakiem, a nie po nim.

Oprogramowanie antywirusowe nadal ma swoją rolę do odegrania, ale nigdy nie było zaprojektowane do powstrzymania atakującego, który już zdobył przyczółek i eksfiltruje dane przez dłuższy czas. Obrona warstwowa ma większe znaczenie niż pojedyncze narzędzie.

Dlaczego szyfrowanie kopii zapasowych i minimalizacja danych mają teraz większe znaczenie niż kiedykolwiek

Same kopie zapasowe nie wystarczą, jeśli celem jest podwójne wymuszenie. Szyfrowanie danych kopii zapasowych w spoczynku i ograniczenie, kto może uzyskać do nich dostęp lub je modyfikować, zmniejsza ryzyko, że atakujący będą mogli manipulować opcjami odzyskiwania podczas fazy rozpoznania ataku. Równie ważna jest minimalizacja danych: firmy, które zbierają i przechowują tylko te informacje o klientach, których faktycznie potrzebują, zmniejszają pulę danych, które atakujący taki jak Gunra mógłby eksfiltrować, a później wykorzystać jako dźwignię. Stare rekordy zalegające w nieużywanej bazie danych to zobowiązanie, a nie zasób.

Co to oznacza dla Ciebie

Jeśli prowadzisz małą firmę lub zarządzasz IT dla takiej firmy, komunikat dotyczący Gunra jest przypomnieniem, że gotowość na ransomware musi teraz uwzględniać skradzione dane, a nie tylko zablokowane pliki. Kampanie podwójnego wymuszenia ransomware Gunra odnoszą sukces, ponieważ wykorzystują zarówno zakłócenie operacyjne spowodowane szyfrowaniem, jak i konsekwencje wizerunkowe wycieku danych. Przygotowanie się na jedno bez drugiego pozostawia lukę, którą atakujący są coraz lepiej wyszkoleni, by znaleźć.

Przydatne wskazówki do wdrożenia

  • Przejrzyj swoją strategię tworzenia kopii zapasowych, aby upewnić się, że kopie są offline, niezmienne i zaszyfrowane.
  • Sprawdź, jakie dane klientów faktycznie musisz przechowywać, i usuń to, czego nie potrzebujesz.
  • Potwierdź, że uwierzytelnianie wieloskładnikowe jest włączone we wszystkich punktach dostępu zdalnego i administracyjnego.
  • Stwórz plan reagowania na incydenty, który obejmuje procedury powiadamiania klientów, ponieważ skradzione dane mogą zostać użyte bezpośrednio przeciwko nim.
  • Bądź na bieżąco z komunikatami CISA i FBI, ponieważ nowe grupy ransomware nadal przyjmują ten sam schemat podwójnego wymuszenia.