Un aviz comun al FBI, CISA, NSA, Department of Defense Cyber Crime Center și agențiilor sud-coreene de securitate cibernetică a confirmat că operatorii ransomware Gunra au găsit o modalitate de a ocoli unul dintre cele mai de încredere instrumente de securitate pentru întreprinderi: autentificarea multi-factor. În loc să fure un cod de unică folosință sau să captureze o sesiune de autentificare prin phishing, afiliații Gunra au rescris fișierele de autentificare direct pe serverele victimelor, dezactivând efectiv protecțiile MFA din interior înainte de a implementa criptarea și de a fura date.

Avizul, emis luna aceasta, reprezintă una dintre cele mai clare confirmări publice că grupurile de tip ransomware-as-a-service nu mai tratează MFA ca pe un obstacol pe care trebuie să-l păcălească. Îl tratează ca pe o infrastructură pe care o pot reconfigura pur și simplu odată ce au obținut un punct de sprijin.

Cum a ocolit Gunra MFA la nivel de server

Potrivit avizului, afiliații Gunra au exploatat vulnerabilități cunoscute în firewall-urile și aparatele VPN Fortinet, precum și în sistemele Schneider Electric, pentru a obține acces inițial la rețele guvernamentale, de infrastructură critică și de întreprindere. Odată ajunși în interior, în loc să încerce să învingă MFA la promptul de autentificare, atacatorii au vizat fișierele de configurare a autentificării stocate pe serverul propriu-zis.

Prin modificarea acelor fișiere la sursă, operatorii Gunra au reușit să dezactiveze sau să ocolească verificările MFA care în mod normal ar opri autentificările neautorizate, fără să aibă vreodată nevoie de al doilea factor al victimei. Aceasta este o diferență semnificativă față de tehnicile tipice de ocolire a MFA, cum ar fi schimbarea cartelei SIM sau atacurile de oboseală prin notificări push, care vizează utilizatorul. Abordarea Gunra vizează infrastructura care impune politica în primul rând, ceea ce înseamnă că defectul este arhitectural, nu comportamental. Aplicarea de patch-uri pentru vulnerabilitățile cunoscute din dispozitivele de margine, cum ar fi firewall-urile și aparatele VPN, punctele de intrare pe care avizul spune că se bazează Gunra, rămâne cea mai directă modalitate prin care organizațiile pot închide această ușă înainte ca ea să se deschidă.

Gunra funcționează ca ransomware-as-a-service, ceea ce înseamnă că malware-ul de bază este construit și întreținut de un grup, în timp ce afiliații efectuează atacuri individuale, reutilizând adesea cod scurs din familii anterioare de ransomware. Această structură a ajutat operațiunea să se extindă rapid în toate sectoarele și regiunile geografice, deoarece avizul notează că a lovit deja ținte guvernamentale, din domeniul sănătății și din infrastructura critică în mai multe țări.

O rază de speranță în varianta pentru Linux

Avizul indică, de asemenea, o slăbiciune notabilă în instrumentul de criptare al Gunra bazat pe Linux. Cercetătorii au descoperit că procesul de criptare lasă în urmă artefacte de marcaj temporal ale fișierelor care pot fi folosite, în unele cazuri, pentru a reconstrui cheile de decriptare fără a plăti atacatorilor nimic. Pentru organizațiile care rulează servere Linux afectate de această variantă specifică, acest lucru deschide o cale de recuperare a datelor criptate prin analiză criminalistică, mai degrabă decât prin negociere cu un grup infracțional.

Acest tip de defect de implementare nu este neobișnuit în familiile de ransomware care reutilizează sau adaptează cod scurs și nu înseamnă că fiecare victimă Gunra poate recupera gratuit. Criptorul din partea Windows nu pare să aibă aceeași slăbiciune, iar organizațiile ar trebui să trateze orice încercare de recuperare ca pe o sarcină pentru respondenți cu experiență în incidente, nu ca pe o reparație de tip bricolaj. Totuși, este o veste bună rară într-un peisaj al ransomware în care victimele rămân de obicei să aleagă între a plăti sau a reconstrui din copii de siguranță.

Această alegere contează pentru că dovezile arată din ce în ce mai mult că plata nu rezolvă în mod fiabil problema. Un sondaj Proofpoint a constatat că plata grupurilor de ransomware se întoarce adesea împotriva victimelor, multe organizații raportând că tot au pierdut date, s-au confruntat cu atacuri repetate sau nu au primit niciodată instrumente de decriptare utilizabile chiar și după plată. Avizul Gunra întărește acest tipar: cel mai sigur pariu este prevenția și capacitatea de recuperare, nu negocierea.

Ce înseamnă acest lucru pentru tine

Majoritatea cititorilor acestui aviz nu vor fi vizați direct de Gunra, dar lecția de bază se aplică pe scară largă. MFA este un strat critic de apărare, dar nu este infailibil, mai ales când atacatorii pot ajunge la configurația de pe server care îl impune. Dacă gestionați sisteme IT pentru o companie, un spital, o școală sau o agenție guvernamentală locală, acest aviz este un semnal să verificați dacă firmware-ul firewall-ului și al aparatului VPN este actualizat, deoarece accesul inițial al Gunra se bazează în mare măsură pe vulnerabilități cunoscute și corectabile.

Pentru utilizatorii obișnuiți, concluzia este mai puțin despre această familie specifică de ransomware și mai mult despre modul în care își gestionează propriile date. Păstrarea unor copii de siguranță regulate, offline, ale fișierelor importante rămâne una dintre puținele măsuri de apărare care funcționează indiferent de modul în care pătrunde un atacator. Cât timp păstrați copii ale fișierelor sensibile și unde le păstrați vă afectează, de asemenea, expunerea dacă un serviciu pe care îl folosiți este vreodată compromis; înțelegerea propriilor obiceiuri de retenție a datelor și a celor ale platformelor pe care vă bazați este un pas practic spre limitarea a ceea ce poate expune orice încălcare a securității.

Idei principale

Organizațiile care rulează echipamente Fortinet sau Schneider Electric expuse ar trebui să prioritizeze aplicarea imediată a patch-urilor, deoarece acesta este punctul de intrare documentat pentru intruziunile Gunra. Echipele IT ar trebui să auditeze configurațiile de autentificare de pe servere pentru modificări neautorizate, în loc să presupună că MFA funcționează pur și simplu pentru că este activat. Administratorii de Linux afectați de Gunra ar trebui să consulte profesioniști în răspuns la incidente înainte de a presupune că fișierele sunt pierdute definitiv, având în vedere defectul de recuperare bazat pe marcaje temporale descris în aviz. Iar pentru toți ceilalți, acest aviz este un alt memento că ransomware-ul Gunra și grupurile similare reușesc cel mai adesea împotriva infrastructurii învechite, ceea ce face ca gestionarea patch-urilor și disciplina copiilor de siguranță să fie mai valoroase decât orice instrument de securitate individual.