Что раскрывает уведомление CISA/ФБР о программе-вымогателе Gunra
Агентство по кибербезопасности и защите инфраструктуры (CISA) и ФБР, совместно с государственными органами США и международными партнёрами, выпустили совместное консультативное уведомление по кибербезопасности под названием #StopRansomware: Gunra Ransomware. В уведомлении отслеживается группа вымогателей, впервые появившаяся в апреле 2025 года и незаметно заработавшая репутацию агрессивных, высоконапорных вымогательских кампаний.
Согласно уведомлению, Gunra действует по модели двойного вымогательства. Это означает, что группа не просто блокирует файлы жертвы с помощью шифрования, но и похищает (эксфильтрует) конфиденциальные данные перед их шифрованием. Это даёт атакующим два отдельных рычага давления на цели: один — требовать выкуп за ключ дешифровки, второй — требовать выкуп, чтобы предотвратить утечку или продажу украденных данных. В уведомлении отмечается, что требования выкупа выдвигаются через структурированные платёжные каналы — признак того, что операции вымогателей перешли от спонтанных атак к организованному, деловому вымогательству.
Тот факт, что федеральные агентства сочли необходимым выпустить отдельное уведомление о группировке, действующей лишь с весны 2025 года, говорит о том, как быстро Gunra нарастила масштаб. Совместные уведомления такого рода обычно приберегаются для угроз, которые, по мнению агентств, активно нацелены на широкий круг организаций, а не на единичные инциденты.
Как атаки двойного вымогательства превращают украденные данные в оружие
Главная опасность двойного вымогательства в том, что оно меняет расчёты для жертв. При прежних атаках вымогателей организация с надёжными резервными копиями часто могла отказаться от уплаты и просто восстановить системы. Двойное вымогательство лишает этой страховочной сетки. Даже если компания способна восстановить свою сеть из резервных копий, не платя за ключ дешифровки, атакующие по-прежнему удерживают украденные данные в заложниках и могут угрожать их публикацией или продажей.
Эта тактика имеет более широкие последствия, чем многие думают. Украденные данные редко ограничиваются внутренними документами компании. Они часто включают имена клиентов, контактные данные, платёжную информацию и другие личные сведения, которые после эксфильтрации можно использовать, чтобы давить на бизнес с разных сторон. Как уже рассказывалось в обзоре о том, как банды вымогателей теперь угрожают связаться с вашими клиентами, некоторые группы пошли ещё дальше, напрямую обращаясь к клиентам пострадавшей организации и предупреждая, что их личная информация украдена, призывая тех давить на компанию, чтобы она заплатила. Подход Gunra с двойным вымогательством полностью укладывается в ту же схему превращения украденных данных в оружие как против взломанной организации, так и против людей, чью информацию она хранила.
Для малого и среднего бизнеса это означает, что инцидент с вымогателем перестал быть чисто ИТ-проблемой. Он быстро может стать проблемой доверия клиентов и репутации, независимо от того, будет ли в итоге уплачен выкуп.
Защитные меры, которые малый бизнес может предпринять уже сейчас
Публикация уведомления — полезный повод для организаций любого размера пересмотреть свою защиту от вымогателей, тем более что такие группы, как Gunra, похоже, не ограничивают свои цели крупными предприятиями. Несколько базовых шагов дают значительную отдачу:
- Поддерживайте автономные или неизменяемые резервные копии, которые атакующий, получивший доступ к сети, не сможет изменить или удалить.
- Сегментируйте сети так, чтобы компрометация одной системы — например, рабочей станции сотрудника — не могла легко распространиться на серверы, содержащие чувствительные клиентские данные.
- Обеспечьте обязательную многофакторную аутентификацию для средств удалённого доступа, электронной почты и административных учётных записей, поскольку украденные учётные данные остаются одной из наиболее распространённых точек входа для операторов вымогателей.
- Своевременно устанавливайте обновления на системы, обращённые в интернет, так как неисправленное программное обеспечение систематически используется для получения первоначального доступа.
- Разработайте и протестируйте план реагирования на инциденты до атаки, а не после неё.
Антивирусное программное обеспечение по-прежнему играет свою роль, но оно никогда не предназначалось для остановки атакующего, который уже закрепился в системе и на протяжении длительного времени эксфильтрует данные. Эшелонированная защита значит больше, чем отдельно взятый инструмент.
Почему шифрование резервных копий и минимизация данных важны как никогда
Одних резервных копий недостаточно, если целью является двойное вымогательство. Шифрование резервных данных в состоянии хранения и ограничение круга лиц, имеющих к ним доступ или возможность их изменять, снижает вероятность того, что атакующие смогут повредить средства восстановления на этапе разведки. Не менее важна минимизация данных: компании, которые собирают и хранят только ту клиентскую информацию, которая им действительно нужна, сокращают объём данных, которые атакующий вроде Gunra мог бы эксфильтровать и впоследствии использовать как рычаг давления. Старые записи в неиспользуемой базе данных — это пассив, а не актив.
Что это означает для вас
Если вы руководите малым бизнесом или управляете ИТ в нём, уведомление о Gunra напоминает, что готовность к атакам вымогателей теперь должна учитывать украденные данные, а не только заблокированные файлы. Кампании двойного вымогательства программы-вымогателя Gunra успешны потому, что они используют как операционный сбой из-за шифрования, так и репутационные последствия утечки данных. Готовиться только к одному и игнорировать другое — значит оставлять брешь, которую атакующие всё чаще умеют находить.
Практические выводы
- Пересмотрите стратегию резервного копирования, убедившись, что копии автономны, неизменяемы и зашифрованы.
- Проведите аудит того, какие клиентские данные вам действительно необходимо хранить, и удалите лишнее.
- Удостоверьтесь, что многофакторная аутентификация включена на всех точках удалённого и административного доступа.
- Составьте план реагирования на инциденты, включающий процедуры оповещения клиентов, поскольку украденные данные могут быть использованы против них напрямую.
- Следите за актуальными уведомлениями CISA и ФБР, поскольку новые группы вымогателей продолжают перенимать ту же модель двойного вымогательства.




