Що розкриває консультація CISA/FBI про програму-вимагач Gunra

Агентство з кібербезпеки та захисту інфраструктури (CISA) та ФБР, співпрацюючи з урядовими та міжнародними партнерами США, опублікували спільну консультацію з кібербезпеки під назвою #StopRansomware: Gunra Ransomware. У консультації відстежується група програм-вимагачів, яка вперше з’явилася у квітні 2025 року та непомітно здобула репутацію агресивних кампаній вимагання під високим тиском.

Згідно з консультацією, Gunra діє за моделлю подвійного вимагання. Це означає, що група не просто блокує файли жертви шифруванням; вона також викрадає, або ексфільтрує, конфіденційні дані перед їх шифруванням. Це дає зловмисникам два окремі важелі тиску на свої цілі: один – вимагати оплату за ключ дешифрування, а інший – вимагати оплату, щоб запобігти витоку чи продажу викрадених даних. У консультації зазначається, що вимоги викупу надсилаються через структуровані платіжні канали, що є ознакою операцій програм-вимагачів, які перейшли від опортуністичних атак до організованого, ділового вимагання.

Той факт, що федеральні агентства визнали за потрібне випустити окрему консультацію щодо групи, яка діє лише з весни 2025 року, свідчить про те, як швидко Gunra загострила ситуацію. Спільні консультації такого характеру зазвичай призначені для загроз, які, на думку агентств, активно націлені на широке коло організацій, а не на поодинокі інциденти.

Як атаки з подвійним вимаганням перетворюють викрадені дані на зброю

Основна небезпека подвійного вимагання полягає в тому, що воно змінює розрахунки для жертв. У старих атаках програм-вимагачів організація з надійними резервними копіями часто могла відмовитися платити і просто відновити свої системи. Подвійне вимагання прибирає цю страховку. Навіть якщо компанія зможе відновити свою мережу з резервних копій без оплати за ключ дешифрування, зловмисники все одно тримають викрадені дані в заручниках і можуть погрожувати опублікувати або продати їх.

Ця тактика має ширші наслідки, ніж усвідомлює більшість людей. Викрадені дані рідко обмежуються лише внутрішніми записами компанії. Вони часто містять імена клієнтів, контактні дані, платіжну інформацію та інші персональні дані, які після витоку можуть бути використані для тиску на бізнес із різних боків. Як було описано в попередньому матеріалі про те, як банди програм-вимагачів тепер погрожують зв'язатися з вашими клієнтами, деякі групи пішли ще далі, безпосередньо звертаючись до клієнтів організації-жертви, попереджаючи їх про крадіжку їхньої особистої інформації та закликаючи тиснути на компанію, щоб вона заплатила. Підхід Gunra до подвійного вимагання повністю вписується в цю ж модель перетворення викрадених даних на зброю як проти постраждалої організації, так і проти людей, чию інформацію вона зберігала.

Для малого та середнього бізнесу це означає, що інцидент із програмою-вимагачем більше не є суто IT-проблемою. Він може швидко перетворитися на проблему довіри клієнтів і репутації, незалежно від того, чи буде зрештою виплачено викуп.

Захисні кроки, які малий бізнес може зробити вже зараз

Вихід консультації є корисним приводом для організацій будь-якого розміру переглянути свій захист від програм-вимагачів, особливо тому, що такі групи, як Gunra, схоже, не обмежуються лише великими підприємствами. Кілька базових кроків можуть значно допомогти:

  • Підтримуйте офлайн-резервні копії або незмінні резервні копії, які не можуть бути змінені чи видалені зловмисником, який отримав доступ до мережі.
  • Сегментуйте мережі так, щоб компрометація однієї системи, наприклад робочої станції співробітника, не могла легко поширитися на сервери, що зберігають конфіденційні дані клієнтів.
  • Вимагайте багатофакторну автентифікацію для інструментів віддаленого доступу, електронної пошти та адміністративних облікових записів, оскільки викрадені облікові дані залишаються однією з найпоширеніших точок входу для операторів програм-вимагачів.
  • Своєчасно встановлюйте оновлення на системах, доступних з інтернету, оскільки неоновлене програмне забезпечення регулярно використовується для отримання початкового доступу.
  • Розробіть та протестуйте план реагування на інциденти до того, як станеться атака, а не після.

Антивірусне програмне забезпечення все ще відіграє певну роль, але воно ніколи не було призначене для зупинки зловмисника, який уже закріпився в системі і викрадає дані протягом тривалого часу. Багаторівневий захист важливіший за будь-який окремий інструмент.

Чому шифрування резервних копій і мінімізація даних важливі як ніколи

Лише резервних копій недостатньо, якщо метою є подвійне вимагання. Шифрування резервних даних у стані спокою та обмеження доступу до них або можливості їх зміни зменшує ймовірність того, що зловмисники зможуть втрутитися у варіанти відновлення під час фази розвідки атаки. Не менш важливою є мінімізація даних: компанії, які збирають і зберігають лише ту інформацію про клієнтів, яка їм справді потрібна, зменшують обсяг даних, які зловмисник, як-от Gunra, може викрасти і пізніше використати як важіль тиску. Старі записи в невикористовуваній базі даних — це пасив, а не актив.

Що це означає для вас

Якщо ви керуєте малим бізнесом або відповідаєте за IT у ньому, консультація щодо Gunra нагадує, що готовність до програм-вимагачів тепер має враховувати викрадені дані, а не лише заблоковані файли. Кампанії подвійного вимагання Gunra досягають успіху, оскільки використовують як операційний збій від шифрування, так і репутаційні наслідки витоку даних. Підготовка до одного без іншого залишає прогалину, яку зловмисники дедалі краще навчені знаходити.

Практичні висновки

  • Перегляньте свою стратегію резервного копіювання, щоб переконатися, що копії є офлайн, незмінними та зашифрованими.
  • Проведіть аудит того, які дані клієнтів вам дійсно потрібно зберігати, і видаліть ті, що не потрібні.
  • Переконайтеся, що багатофакторна автентифікація ввімкнена на всіх точках віддаленого та адміністративного доступу.
  • Створіть план реагування на інциденти, який включає процедури повідомлення клієнтів, оскільки викрадені дані можуть бути використані безпосередньо проти них.
  • Слідкуйте за актуальними консультаціями CISA та ФБР, оскільки нові групи програм-вимагачів продовжують використовувати ту саму схему подвійного вимагання.