Vad CISA/FBI-rådgivningen avslöjar om Gunra-ransomwaren

Cybersecurity and Infrastructure Security Agency (CISA) och FBI har, tillsammans med amerikanska myndigheter och internationella partners, släppt en gemensam cybersäkerhetsrådgivning med titeln #StopRansomware: Gunra Ransomware. Rådgivningen följer en ransomware-grupp som först dök upp i april 2025 och som i tysthet har byggt upp ett rykte om aggressiva utpressningskampanjer med högt tryck.

Enligt rådgivningen arbetar Gunra enligt en så kallad dubbelutpressningsmodell. Det innebär att gruppen inte bara låser offrets filer med kryptering; den stjäl, eller exfiltrerar, också känslig data innan den krypteras. Detta ger angriparna två separata påtryckningspunkter mot sina mål: en för att kräva betalning för en dekrypteringsnyckel, och en för att kräva betalning för att förhindra att stulen data läcker ut eller säljs. Rådgivningen noterar att lösenkraven ställs via strukturerade betalningskanaler, ett kännetecken för ransomware-operationer som har gått från opportunistiska attacker till organiserad, affärsmässig utpressning.

Att federala myndigheter ansåg det nödvändigt att utfärda en särskild rådgivning om en grupp som endast har varit aktiv sedan våren 2025 säger en del om hur snabbt Gunra har trappat upp. Gemensamma rådgivningar av detta slag är vanligtvis reserverade för hot som myndigheterna anser aktivt rikta sig mot ett brett spektrum av organisationer, inte isolerade incidenter.

Hur dubbelutpressningsattacker förvandlar stulen data till ett vapen

Kärnfaran med dubbelutpressning är att den förändrar kalkylen för offren. Vid äldre ransomware-attacker kunde en organisation med stabila säkerhetskopior ofta vägra betala och helt enkelt återställa sina system. Dubbelutpressning tar bort det skyddsnätet. Även om ett företag kan återuppbygga sitt nätverk från säkerhetskopior utan att betala för en dekrypteringsnyckel, håller angriparna fortfarande den stulna datan som gisslan och kan hota med att publicera eller sälja den.

Denna taktik har bredare konsekvenser än de flesta inser. Stulen data stannar sällan begränsad till interna företagsregister. Den innehåller ofta kundnamn, kontaktuppgifter, betalningsinformation och andra personuppgifter som, när de väl har exfiltrerats, kan användas för att utsätta ett företag för påtryckningar från flera håll. Som vi tidigare beskrivit i en artikel om hur ransomwaregäng nu hotar med att kontakta dina kunder har vissa grupper gått ett steg längre genom att direkt kontakta den drabbade organisationens kunder, varna dem om att deras personuppgifter har stulits och uppmana dem att pressa företaget att betala. Gunras dubbelutpressningsmetod passar helt in i detta mönster att förvandla stulen data till ett vapen mot både den drabbade organisationen och de personer vars information den innehöll.

För små och medelstora företag innebär detta att en ransomware-incident inte längre enbart är ett IT-problem. Det kan snabbt bli ett problem med kundförtroende och anseende, oavsett om lösen till slut betalas eller inte.

Försvarsåtgärder som små företag kan vidta nu

  • Upprätthåll offline- eller oföränderliga säkerhetskopior som inte kan ändras eller raderas av en angripare som får nätverksåtkomst.
  • Segmentera nätverk så att en kompromettering i ett system, t.ex. en anställds arbetsstation, inte lätt kan spridas till servrar som innehåller känslig kunddata.
  • Inför multifaktorautentisering för fjärråtkomstverktyg, e-post och administratörskonton, eftersom stulna autentiseringsuppgifter fortfarande är en av de vanligaste inkörsportarna för ransomware-aktörer.
  • Uppdatera internetanslutna system snarast, eftersom oparpad programvara rutinmässigt utnyttjas för att få första tillträde.
  • Utveckla och testa en incidenthanteringsplan innan en attack inträffar, inte efteråt.

Antivirusprogram har fortfarande en roll att spela, men de var aldrig utformade för att stoppa en angripare som redan har fått fotfäste och exfiltrerar data under en längre tid. Flerlagersförsvar betyder mer än något enskilt verktyg.

Varför kryptering av säkerhetskopior och dataminimering är viktigare än någonsin

Enbart säkerhetskopior räcker inte om dubbelutpressning är målet. Att kryptera säkerhetskopior i vila och begränsa vem som kan komma åt eller ändra dem minskar risken för att angripare kan manipulera återställningsalternativen under rekognosceringsfasen av en attack. Lika viktigt är dataminimering: företag som bara samlar in och behåller den kundinformation de verkligen behöver minskar den datamängd som en angripare som Gunra skulle kunna exfiltrera och senare använda som påtryckningsmedel. Gamla poster i en oanvänd databas är en belastning, inte en tillgång.

Vad detta innebär för dig

Om du driver ett litet företag eller hanterar IT för ett sådant är Gunra-rådgivningen en påminnelse om att ransomware-beredskap nu måste ta hänsyn till stulen data, inte bara låsta filer. Gunra-ransomwarens dubbelutpressningskampanjer lyckas eftersom de utnyttjar både den operativa störningen av kryptering och det anseendefall som en dataläcka medför. Att förbereda sig för det ena utan det andra lämnar en lucka som angripare blir allt bättre tränade att hitta.

Konkreta lärdomar

  • Se över din säkerhetskopieringsstrategi för att säkerställa att kopiorna är offline, oföränderliga och krypterade.
  • Gör en revision av vilken kunddata du faktiskt behöver behålla och radera det du inte gör.
  • Bekräfta att multifaktorautentisering är aktiverad för alla fjärr- och administrativa åtkomstpunkter.
  • Utforma en incidenthanteringsplan som inkluderar rutiner för kundmeddelanden, eftersom stulen data kan användas direkt mot dem.
  • Håll dig uppdaterad om rådgivningar från CISA och FBI, eftersom nya ransomware-grupper fortsätter att anamma samma upplägg för dubbelutpressning.