O alertă comună a FBI și a Agenției pentru Securitate Cibernetică și Infrastructură (CISA) a confirmat că grupul de ransomware Gunra a compromis cel puțin 51 de spitale, agenții guvernamentale și instituții financiare, exploatând în principal firewall-uri Fortinet neactualizate. Alerta a dezvăluit, de asemenea, o slăbiciune semnificativă a malware-ului Gunra pentru Linux: un generator de numere aleatorii defect, care permite victimelor să recupereze fișierele criptate fără a plăti răscumpărarea.

Constatările reprezintă una dintre cele mai detaliate analize publice ale operațiunilor Gunra de până acum, combinând modelele de țintire a infrastructurii cu o foaie de parcurs tehnică pentru apărători. Pentru organizațiile care încă folosesc echipamente de rețea expuse sau învechite, alerta este un semnal clar că decalajul dintre o vulnerabilitate cunoscută și un incident de ransomware în toată regula continuă să se reducă.

Cum a compromis ransomware-ul Gunra 51 de spitale și rețele guvernamentale

Potrivit alertei, lista victimelor Gunra include furnizori de servicii medicale, birouri guvernamentale și instituții financiare, sectoare care dețin de obicei date sensibile și adesea nu își pot permite perioade lungi de nefuncționare. Această combinație le face ținte atractive pentru operatorii de ransomware care doresc să preseze victimele să plătească rapid.

Gruparea a fost suficient de activă pentru a atrage atenția susținută a autorităților internaționale. La începutul acestui an, autoritățile sud-coreene și americane au anunțat o anchetă comună privind activitățile bandei, pe măsură ce aceasta s-a extins în sectoarele financiar, medical și de producție. Cele mai recente 51 de victime sugerează că, în ciuda acestei monitorizări, Gunra a continuat să opereze și să găsească noi puncte de intrare în rețelele corporative și instituționale.

Vulnerabilitatea firewall-urilor Fortinet neactualizate exploatată de atacatori

Alertă indică firewall-urile Fortinet neactualizate ca principal vector de acces inițial pentru intruziunile Gunra. Firewall-urile se află la marginea rețelei, ceea ce le face ținte de mare valoare: odată compromise, atacatorii se pot deplasa lateral în sistemele interne, pot colecta acreditări și pot pregăti încărcăturile ransomware cu o rezistență relativ redusă.

Acesta este un model familiar în campaniile ransomware în general. Atacatorii preferă adesea vulnerabilitățile cunoscute și neactualizate din dispozitivele perimetrale în locul ingineriei sociale mai laborioase, pur și simplu pentru că scanarea internetului după firewall-uri expuse și învechite este mai rapidă și mai ieftină decât crearea de momeli de phishing. Alerta comună CISA și FBI privind tacticile de dublă extorcare ale Gunra descrie modul în care gruparea combină această metodă de acces cu furtul de date, amenințând că va divulga fișierele furate pe lângă criptarea lor, o abordare de dublă extorcare acum standard, care sporește presiunea asupra victimelor pentru a plăti.

De ce defectul de criptare Linux al Gunra permite victimelor să evite răscumpărarea

Cel mai practic detaliu din alertă se referă la varianta Linux a Gunra. Cercetătorii au descoperit că malware-ul se bazează pe un generator de numere aleatorii slab pentru a crea cheile de criptare folosite la blocarea fișierelor victimelor. Deoarece acest generator este predictibil și poate fi reconstruit din datele rămase pe sistemul infectat, cercetătorii de securitate au reușit să facă inginerie inversă asupra procesului de criptare suficient de bine pentru a recupera fișierele fără a plăti atacatorilor.

Aceasta este o descoperire semnificativă pentru orice organizație care rulează servere Linux și a fost afectată de Gunra. Decriptarea ransomware-ului este rareori simplă, iar majoritatea tulpinilor folosesc implementări de criptare care sunt, cel puțin în teorie, imposibil de spart din punct de vedere computațional fără cheia privată a atacatorului. Un generator de numere aleatorii slab sau reutilizat este o eroare reală de implementare, nu o slăbiciune teoretică, și oferă apărătorilor o alternativă reală la negocierea cu infractorii.

Acestea fiind spuse, exploatarea acestui defect necesită de obicei expertiză tehnică, acces criminalistic la sistemul compromis și manipularea atentă a oricăror artefacte rămase din atac. Organizațiile care suspectează o infecție cu Gunra ar trebui să păstreze sistemele afectate în starea lor actuală, mai degrabă decât să încerce recuperarea pe cont propriu, deoarece o manipulare necorespunzătoare ar putea distruge exact artefactele necesare pentru reconstruirea cheilor de criptare.

Corecția în locul plății: Lecții de securitate pentru instituții și persoane fizice

Tema recurentă a acestei alerte este că atât încălcarea inițială, cât și soluția de ocolire ulterioară provin din lacune tehnice evitabile. Firewall-urile Fortinet exploatate pentru accesul inițial erau neactualizate, ceea ce înseamnă că exista o remediere cunoscută, dar nu a fost aplicată la timp. Iar varianta Linux a ransomware-ului a eșuat doar din cauza unei scurtături de codare în propriul proces de criptare. Niciunul dintre rezultate nu a necesitat exploatarea sofisticată de tip zero-day.

Pentru spitale, agenții guvernamentale și instituții financiare în special, acest lucru întărește o lecție pe care profesioniștii în securitate o repetă de ani de zile: gestionarea corecțiilor pe dispozitivele perimetrale, cum ar fi firewall-urile și echipamentele VPN, nu este opțională. Aceste sisteme sunt adesea primul punct de contact pentru operatorii de ransomware care scanează internetul în căutarea unor ținte ușoare.

Ce înseamnă acest lucru pentru dumneavoastră

Dacă gestionați infrastructura IT, în special în domeniul sănătății, guvernamental sau al serviciilor financiare, alerta Gunra este un apel direct de a audita dispozitivele Fortinet și de a confirma că rulează firmware actualizat cu toate corecțiile de securitate aplicate. Dacă ați fost deja afectat de ransomware-ul Gunra și rulați sisteme Linux, nu vă grăbiți să plătiți. Consultați profesioniști în răspuns la incidente cu privire la slăbiciunea de criptare cunoscută înainte de a lua în considerare plata răscumpărării.

Pentru utilizatorii obișnuiți și organizațiile mai mici, concluzia generală este similară: grupurile de ransomware reușesc din ce în ce mai mult nu prin tehnici exotice, ci prin neglijarea elementelor de bază. Menținerea actualizată a hardware-ului de rețea, monitorizarea modelelor de acces neobișnuite și păstrarea copiilor de rezervă offline rămân cele mai fiabile apărări împotriva devenirii următoarei intrări într-o alertă ca aceasta.

Gânduri finale

Defectul de decriptare Linux al ransomware-ului Gunra este o veste bună rară într-o alertă altfel sumbră despre 51 de spitale, agenții și instituții financiare compromise. Nu va anula daunele deja produse, dar oferă o cale de urmat pentru victimele care altfel s-ar simți obligate să plătească. Coroborat cu presiunea continuă a autorităților asupra grupării, cazul subliniază un adevăr simplu: corectarea vulnerabilităților cunoscute înainte ca atacatorii să le găsească este întotdeauna mai ieftin, mai rapid și mai sigur decât negocierea după fapt.