Спільне консультативне повідомлення ФБР та Агентства з кібербезпеки та захисту інфраструктури (CISA) підтвердило, що угруповання шифрувальника Gunra зламало щонайменше 51 лікарню, державну установу та фінансову установу, переважно використовуючи непропатчені міжмережеві екрани Fortinet. Повідомлення також розкрило суттєву слабкість у Linux-версії шкідливого ПЗ Gunra: недосконалий генератор випадкових чисел, який дозволяє жертвам відновити зашифровані файли без сплати викупу.

Ці висновки є одним із найбільш детальних публічних розборів операцій Gunra на сьогодні, поєднуючи закономірності націлювання на інфраструктуру з технічною дорожньою картою для захисників. Для організацій, які досі використовують відкриті або застарілі мережеві пристрої, це повідомлення є чітким сигналом: проміжок між відомою вразливістю та повномасштабним інцидентом із шифрувальником продовжує скорочуватися.

Як шифрувальник Gunra зламав 51 лікарню та державну мережу

Згідно з повідомленням, список жертв Gunra охоплює медичні заклади, державні установи та фінансові установи – сектори, які зазвичай зберігають конфіденційні дані й часто не можуть дозволити собі тривалий простій. Таке поєднання робить їх привабливими цілями для операторів шифрувальників, які прагнуть змусити жертв швидко заплатити.

Угруповання було настільки активним, що привернуло постійну увагу міжнародних правоохоронних органів. Раніше цього року влада Південної Кореї та США оголосила про спільне розслідування діяльності банди, яка поширювалася на фінансовий, медичний та виробничий сектори. Останній показник у 51 жертву свідчить про те, що, незважаючи на цю увагу, Gunra продовжує діяти та знаходити нові точки входу в корпоративні та інституційні мережі.

Вразливість непропатчених міжмережевих екранів Fortinet, яку використали зловмисники

Повідомлення вказує на непропатчені міжмережеві екрани Fortinet як на основний вектор початкового доступу для вторгнень Gunra. Міжмережеві екрани розташовані на межі мережі, що робить їх ціллю з високою цінністю: після компрометації зловмисники часто можуть переміщуватися латерально у внутрішні системи, збирати облікові дані та розгортати шкідливе навантаження шифрувальника з відносно невеликим спротивом.

Це знайома закономірність у кампаніях шифрувальників загалом. Зловмисники часто віддають перевагу відомим, непропатченим вразливостям у периметрових пристроях перед більш трудомісткою соціальною інженерією, просто тому, що сканування інтернету на наявність відкритих, застарілих міжмережевих екранів є швидшим і дешевшим, ніж створення фішингових приманок. Спільне консультативне повідомлення CISA та ФБР щодо тактики подвійного вимагання Gunra описує, як угруповання поєднує цей метод доступу з крадіжкою даних, погрожуючи злити викрадені файли на додачу до їх шифрування – тепер уже стандартний підхід подвійного вимагання, що посилює тиск на жертв для сплати.

Чому вада шифрування Linux у Gunra дозволяє жертвам оминути викуп

Найбільш практична деталь у повідомленні стосується Linux-варіанту Gunra. Дослідники виявили, що шкідливе ПЗ використовує слабкий генератор випадкових чисел для створення ключів шифрування, якими замикаються файли жертв. Оскільки цей генератор передбачуваний і може бути відновлений з даних, залишених на інфікованій системі, дослідники безпеки змогли зворотно відтворити процес шифрування достатньо добре, щоб відновити файли без сплати зловмисникам.

Це значуще відкриття для будь-якої організації, яка використовує Linux-сервери і постраждала від Gunra. Дешифрування після шифрувальника рідко буває простим, і більшість штамів використовують реалізації шифрування, які, принаймні теоретично, неможливо зламати без приватного ключа зловмисника. Слабкий або повторно використаний генератор випадкових чисел – це справжня помилка реалізації, а не теоретична слабкість, і вона дає захисникам реальну альтернативу переговорам із злочинцями.

Водночас використання цієї вади зазвичай вимагає технічних знань, судового доступу до скомпрометованої системи та обережного поводження з будь-якими залишковими артефактами атаки. Організації, які підозрюють зараження Gunra, повинні зберегти уражені системи в їхньому поточному стані, а не намагатися відновити їх самостійно, оскільки неправильне поводження може знищити саме ті артефакти, які потрібні для відновлення ключів шифрування.

Патчінг замість сплати: уроки безпеки для установ та окремих осіб

Наскрізною темою цього повідомлення є те, що як початковий прорив, так і можливий обхід пов’язані з технічними прогалинами, яких можна було уникнути. Міжмережеві екрани Fortinet, використані для початкового доступу, були непропатченими, тобто існувало відоме виправлення, яке не було вчасно застосоване. А Linux-варіант шифрувальника зазнав невдачі лише через скорочений шлях у власному процесі шифрування. Жоден із цих результатів не вимагав використання складних експлойтів нульового дня.

Для лікарень, державних установ та фінансових установ зокрема це підкріплює урок, який фахівці з безпеки повторюють роками: управління патчами на периметрових пристроях, таких як міжмережеві екрани та VPN-шлюзи, не є опціональним. Ці системи часто є першою точкою контакту для операторів шифрувальників, які сканують інтернет у пошуках легких цілей.

Що це означає для вас

Якщо ви керуєте ІТ-інфраструктурою, особливо в охороні здоров’я, державних або фінансових службах, повідомлення про Gunra є прямим закликом провести аудит ваших пристроїв Fortinet і переконатися, що вони працюють на актуальній прошивці з усіма патчами безпеки. Якщо вас уже атакував шифрувальник Gunra і ви використовуєте Linux-системи, не поспішайте платити. Проконсультуйтеся з фахівцями з реагування на інциденти щодо відомої слабкості шифрування, перш ніж розглядати сплату викупу.

Для звичайних користувачів і невеликих організацій загальний висновок подібний: групи шифрувальників дедалі частіше досягають успіху не через екзотичні техніки, а через занедбані базові заходи. Підтримання мережевого обладнання в оновленому стані, моніторинг незвичних шаблонів доступу та збереження офлайн-резервних копій залишаються найнадійнішим захистом від того, щоб не стати наступним записом у подібному повідомленні.

Підсумкові думки

Вада дешифрування Linux-версії шифрувальника Gunra – це рідкісний позитивний момент у загалом тверезому повідомленні про 51 скомпрометовану лікарню, установу та фінансову установу. Це не скасує вже завдану шкоду, але пропонує шлях уперед для жертв, які в іншому випадку могли б почуватися змушеними платити. У поєднанні з постійним тиском правоохоронних органів на угруповання цей випадок підкреслює просту істину: виправлення відомих вразливостей до того, як зловмисники їх знайдуть, завжди дешевше, швидше та безпечніше, ніж переговори постфактум.