Нова група програм-вимагачів націлюється на старі вразливості

Федеральні органи попереджають, що нововиявлена операція програм-вимагачів як послуги (RaaS) під назвою Gunra активно використовує відомі вразливості Fortinet для проникнення в мережі критичної інфраструктури. Замість розробки нових експлойтів, оператори Gunra покладаються на підключене до інтернету обладнання, яке організації не встигли оновити, що нагадує: багато найбільш руйнівних зламів досі починаються з відомих, виправних недоліків.

Згідно з попередженням, Gunra отримує початковий доступ через неоновлені пристрої Fortinet, відкриті до інтернету. Потрапивши всередину мережі, група дотримується тепер уже знайомої тактики подвійного вимагання: спочатку викрадає конфіденційні дані, а потім шифрує системи, блокуючи жертвам доступ до власних файлів. Організації зазвичай отримують вимогу викупу, пов'язану як із відновленням доступу, так і з запобіганням витоку чи продажу викрадених даних.

Як діє Gunra і чому критична інфраструктура є ціллю

Що робить Gunra помітною, це не технічна складність, а радше час і вибір цілей. Оператори критичної інфраструктури — думайте про комунальні підприємства, медичні системи та промислові мережі — часто використовують підключені до інтернету захисні пристрої, які складно відключити для оновлення без порушення роботи. Ця операційна реальність створює постійне вікно вразливості, яким групи програм-вимагачів дедалі частіше користуються.

Підхід Gunra відображає ширшу тенденцію в екосистемі програм-вимагачів: зловмисники професіоналізуються, створюючи RaaS-операції, які знижують технічний бар'єр для запуску атаки. Афіліати не повинні писати власне шкідливе програмне забезпечення; вони можуть орендувати доступ до готового набору інструментів і ділити прибуток. Ця модель спричинила неухильне зростання інцидентів із програмами-вимагачами, і, як висвітлено в нашому матеріалі про JadePuffer, першу підтверджену атаку програм-вимагачів на основі ШІ, інструменти, доступні зловмисникам, стають дедалі автоматизованішими та доступнішими.

Компонент викрадення даних в атаках Gunra також важливий для приватності, а не лише для порушення роботи. Коли групи програм-вимагачів викрадають дані перед шифруванням, ця викрадена інформація — записи співробітників, дані клієнтів, внутрішнє листування — часто публікується або продається, якщо викуп не сплачено. Це та сама базова динаміка, яка призвела до масових витоків облікових даних, як-от описаний у нашому матеріалі 19 мільярдів викрадених паролів у колекції RockYou2024. Викрадені облікові дані з одного зламу часто спливають у пізніших атаках, створюючи накопичуваний ризик для приватності, який переживає первісний інцидент.

Ставки приватності при зламах інфраструктури

Коли програмне-вимагач вражає саме критичну інфраструктуру, наслідки для приватності виходять за межі самої зламаної організації. Комунальні підприємства, лікарні та муніципальні системи зберігають персональні дані людей, яким вони надають послуги, і успішний злам може піддати цю інформацію кримінальним ринкам незалежно від того, чи буде сплачено викуп. Навіть організації, які швидко відновлюють свої системи, можуть зіткнутися з вторинною кризою, якщо викрадені дані публічно з'являться через тижні чи місяці.

Також є системний аспект. Атаки на постачальників інфраструктури можуть призвести до каскадних перебоїв у послугах, які впливають на цілі громади, а не лише на безпосередню жертву. Це частина причини, чому федеральні агентства розглядають Gunra як пріоритетне попередження, а не рутинне сповіщення: відомі, виправні вразливості досі завдають надмірної шкоди саме тому, що масштабне оновлення, особливо на постійно ввімкнених пристроях, реально складно швидко виконати багатьом організаціям.

Що це означає для вас

Більшість читачів не використовують пристрої Fortinet удома, але попередження про Gunra є корисним сигналом про те, як програми-вимагачі насправді поширюються у 2026 році. Рідко це загадковий zero-day; зазвичай це відомий недолік, який не оновлювали занадто довго. Якщо ви працюєте в організації, яка покладається на послуги підключеної до інтернету інфраструктури, або отримуєте їх від неї — лікарні, комунальні підприємства, місцеве самоврядування, — така атака може зрештою торкнутися ваших персональних даних, навіть якщо ви ніколи безпосередньо не взаємодієте з уразливою системою.

Практичний висновок той самий, що застосовується майже до кожного великого зламу: припускайте, що ваші дані можуть уже перебувати в обігу в певній формі, і вживайте заходів, які обмежать шкоду, якщо це так. Надійні унікальні паролі та багатофакторна автентифікація не зупинять групу програм-вимагачів від зламу мережі лікарні, але вони завадять використанню викрадених облікових даних проти ваших інших акаунтів.

Практичні рекомендації

Якщо ви хочете зменшити свою вразливість до подібних інцидентів, кілька кроків мають велике значення. Використовуйте менеджер паролів, щоб не повторювати облікові дані в різних сервісах, оскільки викрадені дані інфраструктури часто містять дані для входу, які зловмисники тестують на не пов'язаних акаунтах. Увімкніть багатофакторну автентифікацію там, де вона пропонується, особливо для порталів охорони здоров'я, акаунтів комунальних послуг і державних сервісів. Слідкуйте за сповіщеннями про злами від організацій, з якими ви взаємодієте, і дійте швидко, якщо вам повідомили про можливе піддання даних. Нарешті, якщо ви самі керуєте будь-якими підключеними до інтернету системами, пріоритетно оновлюйте відомі вразливості негайно. Уся стратегія Gunra залежить від того, що організації відкладають оновлення, і закриття цього вікна досі є одним із найефективніших захистів від програм-вимагачів.