O que o Alerta da CISA/FBI revela sobre o ransomware Gunra

A Agência de Segurança Cibernética e de Infraestrutura (CISA) e o FBI, em colaboração com o governo dos EUA e parceiros internacionais, divulgaram um Alerta Conjunto de Segurança Cibernética intitulado #StopRansomware: Gunra Ransomware. O alerta monitora um grupo de ransomware que surgiu pela primeira vez em abril de 2025 e tem construído discretamente uma reputação de campanhas de extorsão agressivas e de alta pressão.

De acordo com o alerta, o Gunra opera no modelo de dupla extorsão. Isso significa que o grupo não apenas bloqueia os arquivos da vítima com criptografia; ele também rouba, ou exfiltra, dados confidenciais antes de criptografá-los. Isso dá aos atacantes dois pontos de alavancagem distintos sobre os alvos: um para exigir o pagamento pela chave de descriptografia e outro para exigir pagamento para evitar que os dados roubados sejam vazados ou vendidos. O alerta destaca que as exigências de resgate são feitas por meio de canais de pagamento estruturados, uma marca registrada das operações de ransomware que evoluíram de ataques oportunistas para uma extorsão organizada e quase empresarial.

O fato de as agências federais considerarem necessário emitir um alerta específico sobre um grupo que está ativo apenas desde a primavera de 2025 diz algo sobre a rapidez com que o Gunra escalou. Alertas conjuntos desse tipo costumam ser reservados para ameaças que as agências acreditam estar ativamente visando uma ampla gama de organizações, e não incidentes isolados.

Como os ataques de dupla extorsão transformam dados roubados em armas

O perigo central da dupla extorsão é que ela muda o cálculo para as vítimas. Nos ataques de ransomware mais antigos, uma organização com backups sólidos muitas vezes podia se recusar a pagar e simplesmente restaurar seus sistemas. A dupla extorsão elimina essa rede de segurança. Mesmo que uma empresa consiga reconstruir sua rede a partir dos backups sem pagar por uma chave de descriptografia, os atacantes ainda mantêm os dados roubados como reféns e podem ameaçar publicá-los ou vendê-los.

Essa tática tem implicações mais amplas do que a maioria imagina. Os dados roubados raramente ficam restritos aos registros internos da empresa. Com frequência, incluem nomes de clientes, detalhes de contato, informações de pagamento e outros dados pessoais que, uma vez exfiltrados, podem ser usados para pressionar um negócio por vários ângulos. Conforme abordado em uma análise anterior sobre como grupos de ransomware agora ameaçam contatar seus clientes, alguns grupos foram além, entrando em contato direto com os clientes da organização vítima, alertando que suas informações pessoais foram roubadas e instando-os a pressionar a empresa a pagar. A abordagem de dupla extorsão do Gunra se encaixa perfeitamente nesse mesmo padrão de transformar dados roubados em uma arma contra a organização violada e as pessoas cujas informações ela detinha.

Para pequenas e médias empresas, isso significa que um incidente de ransomware não é mais um problema puramente de TI. Pode rapidamente se tornar um problema de confiança do cliente e reputação, independentemente de o resgate ser pago no final.

Medidas defensivas que pequenas empresas podem adotar agora

A divulgação do alerta é um aviso útil para que organizações de todos os tamanhos revisitem suas defesas contra ransomware, especialmente porque grupos como o Gunra não parecem limitar seus alvos a grandes empresas. Algumas medidas fundamentais fazem uma grande diferença:

  • Mantenha backups offline ou imutáveis, que não possam ser alterados ou excluídos por um atacante que obtenha acesso à rede.
  • Segmente as redes para que um comprometimento em um sistema, como uma estação de trabalho de um funcionário, não se espalhe facilmente para servidores que contenham dados confidenciais de clientes.
  • Exija autenticação multifator em ferramentas de acesso remoto, e-mail e contas administrativas, já que credenciais roubadas continuam sendo um dos pontos de entrada mais comuns para operadores de ransomware.
  • Aplique correções em sistemas voltados para a internet prontamente, pois softwares não corrigidos são rotineiramente explorados para obter acesso inicial.
  • Desenvolva e teste um plano de resposta a incidentes antes que um ataque aconteça, e não depois.

O software antivírus ainda tem um papel a desempenhar, mas nunca foi projetado para deter um atacante que já conseguiu uma base na rede e está exfiltrando dados por um período prolongado. Defesas em camadas são mais importantes do que qualquer ferramenta isolada.

Por que a criptografia de backups e a minimização de dados são mais importantes do que nunca

Apenas backups não são suficientes se o objetivo é a dupla extorsão. Criptografar os dados de backup em repouso e limitar quem pode acessá-los ou modificá-los reduz as chances de os atacantes adulterarem as opções de recuperação durante a fase de reconhecimento de um ataque. Igualmente importante é a minimização de dados: empresas que coletam e retêm apenas as informações de clientes de que realmente precisam reduzem o conjunto de dados que um atacante como o Gunra poderia exfiltrar e, posteriormente, usar como alavanca. Registros antigos em um banco de dados sem uso são um passivo, não um ativo.

O que isso significa para você

Se você administra uma pequena empresa ou gerencia a TI de uma, o alerta do Gunra é um lembrete de que a preparação contra ransomware agora precisa considerar dados roubados, não apenas arquivos bloqueados. As campanhas de dupla extorsão do ransomware Gunra são bem-sucedidas porque exploram tanto a interrupção operacional da criptografia quanto o impacto reputacional de um vazamento de dados. Preparar-se para um sem o outro deixa uma brecha que os atacantes estão cada vez mais treinados para encontrar.

Pontos práticos para agir

  • Revise sua estratégia de backup para garantir que as cópias estejam offline, imutáveis e criptografadas.
  • Audite quais dados de clientes você realmente precisa reter e exclua o que não for necessário.
  • Confirme que a autenticação multifator está ativada em todos os pontos de acesso remoto e administrativo.
  • Crie um plano de resposta a incidentes que inclua procedimentos de notificação de clientes, já que os dados roubados podem ser usados diretamente contra eles.
  • Mantenha-se atualizado com os alertas da CISA e do FBI, pois novos grupos de ransomware continuam adotando o mesmo manual de dupla extorsão.