Совместное уведомление ФБР, CISA, АНБ, Центра киберпреступлений Министерства обороны и южнокорейских агентств по кибербезопасности подтвердило, что операторы вымогателя Gunra нашли способ обойти один из самых надёжных корпоративных инструментов безопасности — многофакторную аутентификацию (MFA). Вместо кражи одноразового кода или фишинга сеанса входа аффилиаты Gunra переписывали файлы аутентификации непосредственно на серверах жертв, фактически отключая защиту MFA изнутри перед развёртыванием шифрования и кражей данных.
Уведомление, выпущенное в этом месяце, стало одним из самых явных публичных подтверждений того, что группы, работающие по модели «вымогатель как услуга», больше не рассматривают MFA как препятствие, которое нужно обмануть. Они относятся к нему как к инфраструктуре, которую можно просто перенастроить после получения первоначального доступа.
Как Gunra обошла MFA на уровне сервера
Согласно уведомлению, аффилиаты Gunra использовали известные уязвимости в межсетевых экранах и VPN-устройствах Fortinet, а также недостатки в системах Schneider Electric, чтобы получать первоначальный доступ к правительственным сетям, объектам критической инфраструктуры и корпоративным сетям. Оказавшись внутри, злоумышленники вместо попыток обойти MFA на этапе входа нацеливались на файлы конфигурации аутентификации, хранящиеся на самом сервере.
Изменяя эти файлы в источнике, операторы Gunra могли отключать или обходить проверки MFA, которые обычно останавливают несанкционированные входы, и всё это без необходимости получать второй фактор жертвы. Это существенное отличие от типичных методов обхода MFA, таких как подмена SIM-карты или атаки с утомлением push-уведомлениями, направленные на пользователя. Подход Gunra нацелен на инфраструктуру, которая обеспечивает применение политики в первую очередь, а значит, эта уязвимость является архитектурной, а не поведенческой. Установка исправлений для известных уязвимостей в пограничных устройствах, таких как межсетевые экраны и VPN-устройства, — именно эти точки входа, по данным уведомления, использует Gunra — остаётся самым прямым способом для организаций закрыть эту дверь до того, как она откроется.
Gunra действует по модели «вымогатель как услуга»: ядро вредоносной программы создаёт и поддерживает одна группа, а аффилиаты проводят отдельные атаки, часто повторно используя утёкший код более ранних семейств вымогателей. Такая структура помогла операции быстро распространиться по отраслям и регионам, поскольку, как отмечается в уведомлении, она уже поразила правительственные, медицинские и критически важные инфраструктурные объекты в нескольких странах.
Просвет в Linux-варианте
В уведомлении также указывается на заметную слабость Linux-шифровальщика Gunra. Исследователи обнаружили, что процесс шифрования оставляет после себя артефакты временных меток файлов, которые в некоторых случаях можно использовать для восстановления ключей дешифрования, ничего не платя злоумышленникам. Для организаций, использующих Linux-серверы и пострадавших от этого конкретного варианта, это открывает путь к восстановлению зашифрованных данных с помощью криминалистического анализа, а не переговоров с преступной группой.
Такой недостаток реализации не редкость для семейств вымогателей, которые повторно используют или адаптируют утёкший код, и он не означает, что каждая жертва Gunra может восстановить данные бесплатно. Шифровальщик для Windows, судя по всему, не имеет той же слабости, и организациям следует рассматривать любые попытки восстановления как работу для опытных специалистов по реагированию на инциденты, а не как самостоятельное исправление. Тем не менее это редкая хорошая новость в ландшафте программ-вымогателей, где жертвы обычно вынуждены выбирать между выплатой и восстановлением из резервных копий.
Этот выбор важен, потому что всё больше данных свидетельствует: выплата не решает проблему надёжно. Опрос Proofpoint показал, что выплаты бандам вымогателей часто дают обратный эффект: многие организации сообщали, что всё равно теряли данные, сталкивались с повторными атаками или так и не получали рабочие инструменты расшифровки даже после оплаты. Уведомление о Gunra подтверждает эту закономерность: самая безопасная ставка — это предотвращение и возможность восстановления, а не переговоры.
Что это значит для вас
Большинство читателей этого уведомления не станут прямой целью Gunra, но лежащий в основе урок применим широко. MFA — это важнейший уровень защиты, но он не является непогрешимым, особенно когда злоумышленники могут добраться до серверной конфигурации, которая его обеспечивает. Если вы управляете ИТ-системами компании, больницы, школы или местного органа власти, это уведомление является сигналом проверить актуальность прошивок ваших межсетевых экранов и VPN-устройств, поскольку первоначальный доступ Gunra в значительной степени опирается на известные исправляемые уязвимости.
Для обычных пользователей вывод касается не столько этого конкретного семейства вымогателей, сколько того, как вы обращаетесь с собственными данными. Регулярное создание автономных резервных копий важных файлов остаётся одной из немногих мер защиты, которая работает независимо от того, как злоумышленник проник в систему. То, как долго и где вы храните копии конфиденциальных файлов, также влияет на вашу уязвимость в случае взлома используемого вами сервиса; понимание собственных привычек в отношении хранения данных, а также привычек платформ, на которые вы полагаетесь, — это практический шаг к ограничению того, что может раскрыть любой отдельный взлом.
Ключевые выводы
Организации, использующие доступное из интернета оборудование Fortinet или Schneider Electric, должны немедленно установить исправления, поскольку это документально подтверждённая точка входа для вторжений Gunra. ИТ-командам следует проверять серверные конфигурации аутентификации на предмет несанкционированных изменений, а не предполагать, что MFA работает просто потому, что она включена. Linux-администраторам, пострадавшим от Gunra, следует проконсультироваться со специалистами по реагированию на инциденты, прежде чем считать файлы окончательно утерянными, учитывая описанный в уведомлении недостаток, связанный с восстановлением по временным меткам. А для всех остальных это уведомление — ещё одно напоминание о том, что вымогатель Gunra и подобные ему группы чаще всего добиваются успеха против устаревшей инфраструктуры, поэтому управление исправлениями и дисциплина резервного копирования ценнее любого отдельного средства безопасности.




