Uruguay'da Bir Örüntü Ortaya Çıkıyor
Üç ayda üç şirket. Bu, Gunra fidye yazılımı grubunun Uruguay'daki faaliyetlerine atfedilen sayıdır ve grubun sızıntı sitesi etkinliğine ilişkin haberlere göre belirlenmiştir. En son kurban Montevideo merkezli bir hukuk bürosudur ve Gunra'nın Haziran'dan bu yana listelediği diğer iki Uruguaylı firmaya katılmıştır. Fidye yazılımı grupları rutin olarak Latin Amerika genelindeki işletmeleri hedef alsa da, bu kadar kısa bir süre içinde tek bir sızıntı sitesinde Uruguaylı kurbanların yoğunlaşması dikkat çekicidir ve başka yerlerde kolluk kuvvetlerinin dikkatini zaten çekmiş olan bu tehdit aktörüne bir spot ışığı tutmaktadır.
Gunra, fidye yazılımı-hizmet-olarak (ransomware-as-a-service) bir grup olarak faaliyet göstermektedir; yani araçları ve altyapısı, fiili izinsiz girişleri gerçekleştiren bağlı kuruluşların kullanımına sunulmaktadır. Bu model, küçük ve sabit bir ekiple çalışan gruplara kıyasla daha geniş ve daha az öngörülebilir bir kurban yayılımı üretme eğilimindedir. Ayrıca, tek bir grubun kısa bir zaman diliminde farklı ülkelerde, sektörlerde ve şirket boyutlarında nasıl saldırılar gerçekleştirebildiğini açıklamaya da yardımcı olur.
Bir Hukuk Bürosu Neden Yüksek Değerli Bir Hedeftir
Hukuk büroları hassas materyallerden oluşan yoğun bir yığının üzerinde oturur: müvekkil sözleşmeleri, dava dosyaları, finansal kayıtlar, hukuki anlaşmazlıklara bağlı kişisel veriler ve bazen bir işletmenin asla yayınlanmasını istemeyeceği ayrıcalıklı iletişimler. Bu kombinasyon, dosyaları şifrelerken aynı zamanda fidye ödenmezse çalınan verileri sızdırmakla tehdit eden çifte gasp (double extortion) yöntemine güvenen fidye yazılımı operatörleri için hukuk pratiklerini cazip hale getirir. Bir hukuk bürosu için, sızıntı tehdidi tek başına operasyonel aksamadan daha zararlı olabilir; çünkü müvekkil gizliliği işin kendisinin merkezindedir.
Bu dinamik yalnızca Gunra'ya özgü değildir, ancak grubun daha geniş hedefleme modeli hakkında daha önce belgelenenlerle örtüşmektedir. Gunra'nın sağlık ve bankacılık hedeflerine yönelik saldırıları hakkındaki daha önceki bir raporda ele alındığı gibi, altı devlet kurumundan oluşan ortak bir bildiri, Gunra'yı hastaneleri ve finansal kurumları daha da genişlemeden önce zaten tehlikeye atmış hızlı büyüyen bir tehdit olarak işaretlemişti. Birden fazla kurumu içeren ortak bildiriler nispeten nadirdir ve gerçekleştiklerinde, bu genellikle bir grubun rutin bir iç uyarı yerine koordineli bir kamu uyarısını gerektirecek kadar hızlı hareket ettiğini veya yeterince yüksek etkili hedef vurduğunu gösterir.
Tekrarlanan Bölgesel Saldırılar Ne Anlama Geliyor
Üç ayda üç Uruguaylı kurban, ülkenin koordineli bir kampanya için hedef seçildiği anlamına gelmez. Fidye yazılımı-hizmet-olarak bağlı kuruluşları genellikle kasıtlı ulusal hedeflemeden ziyade açık güvenlik açıklarına, zayıf uzaktan erişim kontrollerine veya güncellenmemiş yazılımlara dayalı olarak fırsatçı bir şekilde hedef seçer. Yine de, kısa bir süre içinde tek bir ülkede tekrarlanan bir örüntü, özellikle aynı teknoloji yığınını veya üçüncü taraf satıcıları paylaşabilecek benzer sektörlerdeki (finansal hizmetler, profesyonel hizmetler ve sağlık hizmetleri) kuruluşlar için izlemeye değerdir.
Uruguay ve daha geniş bölgedeki işletmeler için çıkarım, Gunra'nın şu anda aktif olan diğer fidye yazılımı gruplarına kıyasla benzersiz şekilde tehlikeli olduğu değildir. Önemli olan, grubun aktif ve devam eden bir operasyonel tempo sergilemiş olmasıdır ve maruziyetlerini yakın zamanda gözden geçirmemiş kuruluşlar bunu bir teşvik olarak değerlendirmek isteyebilir.
Bu Sizin İçin Ne Anlama Geliyor
Uruguay'da, özellikle hukuk, finans veya sağlık sektörlerinde faaliyet gösteren bir firmanın müşterisi, çalışanı veya iş ortağıysanız, bu örüntü verilerinizin nasıl korunduğu ve hangi olay müdahale planlarının mevcut olduğu hakkında doğrudan sorular sormak için bir nedendir. Küçük veya orta ölçekli bir firmada BT veya güvenlik alanında çalışıyorsanız, profesyonel hizmetlere yönelik tekrarlanan hedefleme, temel fidye yazılımı hijyeninin (güncellenmiş sistemler, uzaktan erişimde çok faktörlü kimlik doğrulama ve çevrimdışı yedeklemeler) her zamanki kadar önemli olduğunu göstermektedir. Fidye yazılımı-hizmet-olarak grupları, mevcut en zor hedefi değil, en az dirençli yolu hedefleme eğilimindedir.
Etkilenen bir firma tarafından kişisel veya hukuki bilgileri tutulabilecek bireyler için pratik risk, cihazınızın doğrudan tehlikeye girmesinden ziyade, fidye ödenmezse verilerinizin potansiyel olarak bir sızıntıda görünme olasılığıdır. Sağlayıcınızın etkilendiğini öğrenirseniz, olağandışı hesap etkinliğini izlemek, hizmetler arasında benzersiz şifreler kullanmak ve gerçek dava ayrıntılarına atıfta bulunan kimlik avı girişimlerine karşı dikkatli olmak makul önlemlerdir.
Temel Çıkarımlar
- Gunra, Haziran'dan bu yana üç Uruguaylı şirketi sızıntı sitesinde yayınladı; en son kurban bir Montevideo hukuk bürosudur.
- Grup, fidye yazılımı-hizmet-olarak bir modelle faaliyet göstermektedir; bu da hızlı ve geniş kapsamlı hedeflemesini açıklamaya yardımcı olur.
- Hukuk büroları, ellerinde bulundurdukları hassas ve gizli veriler nedeniyle cazip hedeflerdir.
- Benzer sektörlerdeki işletmeler, uzaktan erişim güvenliğini, yama yönetimini ve yedekleme uygulamalarını bir olaydan sonra değil şimdi gözden geçirmelidir.
- Etkilenen kuruluşlarla bağlantılı bireyler, verilerinin açığa çıktığına dair işaretleri izlemeli ve hedefli kimlik avı girişimlerine karşı tetikte olmalıdır.




