FBI ve Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA) tarafından yayınlanan ortak bir danışma bildirisi, Gunra fidye yazılımı grubunun, başta yaması yapılmamış Fortinet güvenlik duvarlarını istismar ederek en az 51 hastane, devlet kurumu ve finans kuruluşuna sızdığını doğruladı. Bildiride ayrıca Gunra'nın Linux tabanlı zararlı yazılımında önemli bir zafiyet olduğu ortaya kondu: Şifrelenmiş dosyaların fidye ödemeden kurtarılmasını sağlayan hatalı bir rastgele sayı üreteci.
Bu bulgular, Gunra'nın operasyonlarının bugüne kadarki en ayrıntılı kamuya açık analizlerinden birini oluşturuyor; altyapı hedefleme desenleriyle savunmacılar için teknik bir yol haritasını bir araya getiriyor. Halen açıkta veya güncelliğini yitirmiş ağ cihazları kullanan kuruluşlar için bu danışma bildirisi, bilinen bir açık ile tam teşekküllü bir fidye yazılımı olayı arasındaki sürenin giderek kısaldığının net bir işareti.
Gunra Fidye Yazılımı 51 Hastane ve Devlet Ağına Nasıl Sızdı?
Bildiriye göre Gunra'nın kurban listesi, hassas veriler barındırma eğiliminde olan ve genellikle uzun süreli kesintileri kaldıramayan sağlık hizmeti sağlayıcıları, kamu kurumları ve finans kuruluşlarını kapsıyor. Bu birleşim, fidye yazılımı operatörlerinin kurbanlara hızlı ödeme yapmaları için baskı kurması açısından onları cazip hedefler haline getiriyor.
Grup, uluslararası kolluk kuvvetlerinin sürekli dikkatini çekecek kadar aktif durumda. Bu yılın başlarında, Güney Koreli ve ABD'li yetkililer, çetenin finans, sağlık ve üretim sektörlerine yayılan faaliyetlerine yönelik ortak bir soruşturma başlattı. Son 51 kurban sayısı, bu incelemeye rağmen Gunra'nın faaliyetlerine devam ettiğini ve kurumsal ve kurumsal ağlara yeni giriş noktaları bulduğunu gösteriyor.
Saldırganların İstismar Ettiği Yamasız Fortinet Güvenlik Duvarı Açığı
Danışma bildirisi, Gunra'nın sızmalarında başlıca ilk erişim vektörü olarak yaması yapılmamış Fortinet güvenlik duvarlarını işaret ediyor. Güvenlik duvarları ağın kenarında yer aldığından yüksek değerli bir hedef oluşturur: bir kez ele geçirildiğinde saldırganlar genellikle iç sistemlere yatay olarak ilerleyebilir, kimlik bilgilerini toplayabilir ve nispeten az dirençle fidye yazılımı yüklerini hazırlayabilir.
Bu, genel olarak fidye yazılımı kampanyalarında sık görülen bir örüntüdür. Saldırganlar, uç birim cihazlardaki bilinen ve yamasız açıkları, daha zahmetli olan sosyal mühendislik yöntemlerine tercih eder; çünkü internette açıktaki, güncelliğini yitirmiş güvenlik duvarlarını taramak, hedef odaklı kimlik avı tuzakları hazırlamaktan daha hızlı ve ucuzdur. CISA ve FBI'ın Gunra'nın çifte şantaj taktikleri hakkındaki ortak danışma bildirisi, grubun bu erişim yöntemini veri hırsızlığıyla birleştirip şifrelemenin yanı sıra çalınan dosyaları sızdırma tehdidi savurarak kurbanlar üzerindeki ödeme baskısını artıran ve artık standart hale gelen çifte şantaj yaklaşımını nasıl uyguladığını özetliyor.
Linux Şifreleme Hatası Kurbanların Fidyeyi Atlamasını Neden Sağlıyor?
Danışma bildirisindeki en uygulanabilir ayrıntı Gunra'nın Linux sürümüyle ilgili. Araştırmacılar, zararlı yazılımın kurban dosyalarını kilitlemek için kullandığı şifreleme anahtarlarını oluştururken zayıf bir rastgele sayı üretecine dayandığını tespit etti. Bu üreteç öngörülebilir olduğundan ve bulaştığı sistemde bıraktığı verilerden yeniden yapılandırılabildiğinden, güvenlik araştırmacıları şifreleme sürecini tersine mühendislikle çözerek dosyaları saldırganlara ödeme yapmadan kurtarabilecek seviyeye ulaştı.
Bu, Gunra tarafından vurulan ve Linux sunucuları çalıştıran her kuruluş için önemli bir bulgudur. Fidye yazılımı şifre çözme işlemi nadiren basittir ve çoğu tür, en azından teoride saldırganın özel anahtarı olmadan kırılması hesaplama açısından mümkün olmayan şifreleme uygulamaları kullanır. Zayıf veya yeniden kullanılan bir rastgele sayı üreteci teorik bir zafiyet değil, gerçek bir uygulama hatasıdır ve savunmacılara suçlularla pazarlık yapmak yerine gerçek bir alternatif sunar.
Bununla birlikte, bu açıktan yararlanmak genellikle teknik uzmanlık, ele geçirilen sisteme adli erişim ve saldırıdan kalan her türlü kalıntının dikkatli şekilde ele alınmasını gerektirir. Gunra bulaşmasından şüphelenen kuruluşlar, etkilenen sistemleri mevcut halleriyle korumalı ve kendi başlarına kurtarma girişiminde bulunmamalıdır; çünkü hatalı müdahale, şifreleme anahtarlarını yeniden yapılandırmak için gerekli olan kalıntıları yok edebilir.
Ödemek Yerine Yamalamak: Kurumlar ve Bireyler İçin Güvenlik Dersleri
Bu danışma bildirisinde tekrarlanan tema, hem ilk sızmanın hem de nihai geçici çözümün önlenebilir teknik açıklardan kaynaklandığıdır. İlk erişim için istismar edilen Fortinet güvenlik duvarları yamasızdı; yani bilinen bir düzeltme mevcuttu ancak zamanında uygulanmamıştı. Linux fidye yazılımı sürümü ise yalnızca kendi şifreleme sürecindeki bir kodlama kestirmesi nedeniyle başarısız oldu. İki sonuç da sofistike bir sıfırıncı gün istismarı gerektirmedi.
Özellikle hastaneler, devlet kurumları ve finans kuruluşları için bu, güvenlik profesyonellerinin yıllardır tekrarladığı bir dersi pekiştiriyor: Güvenlik duvarları ve VPN cihazları gibi uç birimlerdeki yama yönetimi isteğe bağlı değildir. Bu sistemler, internette kolay hedef tarayan fidye yazılımı operatörlerinin genellikle ilk temas noktasıdır.
Bu Sizin İçin Ne Anlama Geliyor?
Özellikle sağlık, devlet veya finans hizmetlerinde BT altyapısı yönetiyorsanız, Gunra danışma bildirisi Fortinet cihazlarınızı denetlemeniz ve tüm güvenlik yamaları uygulanmış güncel donanım yazılımıyla çalıştıklarından emin olmanız için doğrudan bir çağrıdır. Halihazırda Gunra fidye yazılımıyla vurulduysanız ve Linux sistemleri kullanıyorsanız, ödemeye acele etmeyin. Fidye ödemesini değerlendirmeden önce bilinen şifreleme zayıflığı hakkında olay müdahale uzmanlarına danışın.
Günlük kullanıcılar ve daha küçük kuruluşlar için daha genel çıkarım benzerdir: Fidye yazılımı grupları giderek artan şekilde egzotik tekniklerle değil, ihmal edilen temel unsurlarla başarılı oluyor. Ağ donanımını güncel tutmak, olağandışı erişim desenlerini izlemek ve çevrimdışı yedeklemeler bulundurmak, böyle bir danışma bildirisinde bir sonraki kayıt olmaktan korunmanın en güvenilir savunmaları olmaya devam ediyor.
Son Düşünceler
Gunra fidye yazılımının Linux şifre çözme hatası, 51 hastane, kamu kurumu ve finans kuruluşunun ele geçirildiği, bunun dışında düşündürücü olan bir danışma bildirisindeki ender iyi haber. Halihazırda verilen hasarı geri almayacak olsa da, aksi takdirde ödemek zorunda hissedebilecek kurbanlar için bir ileri yol sunuyor. Grup üzerinde devam eden kolluk kuvvetleri baskısıyla birleştiğinde bu vaka basit bir gerçeğin altını çiziyor: Bilinen açıkları saldırganlar bulmadan önce yamalamak, olay sonrası pazarlık yapmaktan her zaman daha ucuz, daha hızlı ve daha güvenlidir.




