En gemensam rekommendation från FBI, CISA, NSA, Department of Defense Cyber Crime Center och sydkoreanska cybersäkerhetsmyndigheter har bekräftat att operatörerna bakom Gunra-ransomwaren har hittat ett sätt att kringgå ett av de mest betrodda säkerhetsverktygen för företag: multifaktorautentisering. I stället för att stjäla en engångskod eller nätfiska en inloggningssession skrev Gunra-anslutna aktörer om autentiseringsfiler direkt på offrens servrar, vilket i praktiken inaktiverade MFA-skyddet inifrån innan de distribuerade kryptering och stal data.

Rekommendationen, som utfärdades denna månad, är en av de tydligare offentliga bekräftelserna på att ransomware-as-a-service-grupper inte längre behandlar MFA som ett hinder de måste lura. De behandlar det som infrastruktur som de helt enkelt kan konfigurera om när de väl har fått fotfäste.

Hur Gunra kringgick serverbaserad MFA

Enligt rekommendationen har Gunra-anslutna aktörer utnyttjat kända sårbarheter i Fortinets brandväggs- och VPN-apparater, tillsammans med brister i Schneider Electric-system, för att få initial åtkomst till myndighetsnätverk, kritisk infrastruktur och företagsnätverk. När de väl var inne gav sig angriparna, i stället för att försöka besegra MFA vid inloggningsrutan, på de autentiseringskonfigurationsfiler som lagras på själva servern.

Genom att modifiera dessa filer vid källan kunde Gunra-operatörerna inaktivera eller kringgå de MFA-kontroller som normalt skulle stoppa obehöriga inloggningar, allt utan att någonsin behöva offrets andra faktor. Detta är en viktig skillnad jämfört med typiska MFA-kringgående tekniker som SIM-swapping eller pushnotis-trötthetsattacker, vilka riktar sig mot användaren. Gunras metod riktar sig mot den infrastruktur som upprätthåller policyn från första början, vilket innebär att bristen är arkitektonisk snarare än beteendemässig. Att korrigera kända sårbarheter i edge-enheter som brandväggar och VPN-apparater – de ingångspunkter som rekommendationen säger att Gunra förlitar sig på – förblir det mest direkta sättet för organisationer att stänga denna dörr innan den öppnas.

Gunra fungerar som ransomware-as-a-service, vilket innebär att kärnskadeprogrammet byggs och underhålls av en grupp medan anslutna aktörer utför enskilda attacker, ofta genom att återanvända läckt kod från tidigare ransomware-familjer. Den strukturen har hjälpt operationen att snabbt expandera över sektorer och geografier; rekommendationen noterar att den redan har drabbat myndigheter, sjukvård och kritisk infrastruktur i flera länder.

En ljuspunkt i Linux-varianten

Rekommendationen pekar också på en anmärkningsvärd svaghet i Gunras Linux-baserade krypterare. Forskare fann att krypteringsprocessen lämnar kvar artefakter i form av filernas tidsstämplar, vilka i vissa fall kan användas för att återskapa dekrypteringsnycklarna utan att betala angriparna någonting. För organisationer som kör Linux-servrar som drabbats av just denna variant öppnar det en väg att återställa krypterade data genom rättsmedicinsk analys i stället för förhandling med en kriminell grupp.

Denna typ av implementeringsfel är inte ovanlig i ransomware-familjer som återanvänder eller anpassar läckt kod, och det betyder inte att alla Gunra-offer kan återställa gratis. Krypteraren för Windows verkar inte ha samma svaghet, och organisationer bör behandla alla återställningsförsök som en uppgift för erfarna incidenthanterare snarare än som en gör-det-själv-lösning. Det är ändå en sällsynt god nyhet i ett ransomware-landskap där offren vanligtvis tvingas välja mellan att betala eller att återuppbygga från säkerhetskopior.

Det valet spelar roll eftersom bevisen alltmer visar att betalning inte på ett tillförlitligt sätt löser problemet. En undersökning från Proofpoint visade att betalning till ransomware-ligor ofta slår tillbaka, och många organisationer rapporterade att de fortfarande förlorade data, utsattes för upprepade attacker eller aldrig fick användbara dekrypteringsverktyg även efter betalning. Gunra-rekommendationen förstärker det mönstret: det säkraste valet är förebyggande och återställningsförmåga, inte förhandling.

Vad detta betyder för dig

De flesta som läser denna rekommendation kommer inte att bli direkt utsatta för Gunra, men den underliggande läxan gäller brett. MFA är ett kritiskt försvarslager, men det är inte ofelbart, särskilt inte när angripare kan nå den serverbaserade konfiguration som upprätthåller det. Om du hanterar IT-system åt ett företag, ett sjukhus, en skola eller en lokal myndighet är denna rekommendation en signal att kontrollera att brandväggs- och VPN-apparaternas firmware är aktuell, eftersom Gunras initiala åtkomst i hög grad bygger på kända, korrigeringsbara sårbarheter.

För vanliga användare handlar slutsatsen mindre om just denna ransomware-familj och mer om hur du hanterar dina egna data. Att regelbundet ta offline-säkerhetskopior av viktiga filer förblir ett av de få försvar som fungerar oavsett hur en angripare tar sig in. Hur länge du behåller kopior av känsliga filer, och var, påverkar också din exponering om en tjänst du använder någonsin drabbas av ett intrång; att förstå dina egna datalagringsvanor, och de plattformar du förlitar dig på, är ett praktiskt steg mot att begränsa vad ett enskilt intrång kan exponera.

Viktiga slutsatser

Organisationer som kör exponerad Fortinet- eller Schneider Electric-utrustning bör prioritera att korrigera sårbarheter omedelbart, eftersom det är den dokumenterade ingångspunkten för Gunra-intrång. IT-team bör granska serverbaserade autentiseringskonfigurationer efter obehöriga ändringar i stället för att anta att MFA fungerar bara för att det är aktiverat. Linux-administratörer som drabbats av Gunra bör rådfråga experter på incidenthantering innan de antar att filer är permanent förlorade, med tanke på den tidsstämpelbaserade återställningsbristen som beskrivs i rekommendationen. Och för alla andra är denna rekommendation ytterligare en påminnelse om att Gunra-ransomware och liknande grupper oftast lyckas mot föråldrad infrastruktur, vilket gör korrigeringshantering och säkerhetskopieringsdisciplin mer värdefullt än något enskilt säkerhetsverktyg.