Một khuyến cáo chung từ FBI và Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng (CISA) xác nhận nhóm mã độc tống tiền Gunra đã xâm nhập ít nhất 51 bệnh viện, cơ quan chính phủ và tổ chức tài chính, chủ yếu bằng cách khai thác các thiết bị tường lửa Fortinet chưa được vá lỗi. Khuyến cáo cũng tiết lộ một điểm yếu nghiêm trọng trong phần mềm độc hại trên nền tảng Linux của Gunra: một trình tạo số ngẫu nhiên thiếu sót cho phép nạn nhân khôi phục các tệp bị mã hóa mà không cần trả tiền chuộc.
Phát hiện này đánh dấu một trong những phân tích công khai chi tiết nhất về hoạt động của Gunra cho đến nay, kết hợp các mô hình nhắm mục tiêu hạ tầng với lộ trình kỹ thuật dành cho người phòng thủ. Đối với các tổ chức vẫn đang vận hành các thiết bị mạng lộ diện hoặc lỗi thời, khuyến cáo là tín hiệu rõ ràng rằng khoảng cách giữa một lỗ hổng đã biết và một sự cố mã độc tống tiền toàn diện tiếp tục thu hẹp.
Cách thức mã độc tống tiền Gunra xâm nhập 51 bệnh viện và mạng lưới chính phủ
Theo khuyến cáo, danh sách nạn nhân của Gunra trải dài từ các nhà cung cấp dịch vụ y tế, văn phòng chính phủ đến các tổ chức tài chính – những lĩnh vực thường nắm giữ dữ liệu nhạy cảm và thường không thể chịu đựng thời gian ngừng hoạt động kéo dài. Sự kết hợp đó khiến chúng trở thành mục tiêu hấp dẫn cho những kẻ vận hành mã độc tống tiền muốn gây áp lực buộc nạn nhân trả tiền nhanh chóng.
Nhóm này hoạt động tích cực đến mức thu hút sự chú ý liên tục từ cơ quan thực thi pháp luật quốc tế. Đầu năm nay, giới chức Hàn Quốc và Hoa Kỳ công bố một cuộc điều tra chung về các hoạt động của băng đảng khi chúng mở rộng sang các lĩnh vực tài chính, y tế và sản xuất. Con số 51 nạn nhân mới nhất cho thấy bất chấp sự giám sát đó, Gunra vẫn tiếp tục hoạt động và tìm ra các điểm xâm nhập mới vào mạng lưới doanh nghiệp và tổ chức.
Lỗ hổng tường lửa Fortinet chưa vá mà kẻ tấn công đã khai thác
Khuyến cáo chỉ ra các tường lửa Fortinet chưa được vá lỗi là vectơ xâm nhập ban đầu chính cho các vụ xâm nhập của Gunra. Tường lửa nằm ở rìa mạng, khiến chúng trở thành mục tiêu giá trị cao: một khi bị xâm phạm, kẻ tấn công thường có thể di chuyển ngang vào các hệ thống nội bộ, thu thập thông tin xác thực và triển khai các tải trọng mã độc tống tiền với ít trở ngại.
Đây là khuôn mẫu quen thuộc trong các chiến dịch mã độc tống tiền nói chung. Kẻ tấn công thường ưa chuộng các lỗ hổng đã biết, chưa được vá trên các thiết bị biên hơn là kỹ thuật xã hội tốn nhiều công sức, đơn giản vì quét internet tìm các tường lửa lộ diện, lỗi thời nhanh hơn và rẻ hơn so với việc tạo ra các mồi nhử lừa đảo. Khuyến cáo chung của CISA và FBI về chiến thuật tống tiền kép của Gunra phác thảo cách nhóm này kết hợp phương thức truy cập này với hành vi đánh cắp dữ liệu, đe dọa rò rỉ các tệp bị đánh cắp ngoài việc mã hóa chúng – một cách tiếp cận tống tiền kép hiện đã trở thành tiêu chuẩn, gia tăng áp lực buộc nạn nhân phải trả tiền.
Vì sao lỗ hổng mã hóa trên Linux của Gunra cho phép nạn nhân bỏ qua tiền chuộc
Chi tiết khả thi nhất trong khuyến cáo liên quan đến biến thể Linux của Gunra. Các nhà nghiên cứu phát hiện rằng phần mềm độc hại dựa vào một trình tạo số ngẫu nhiên yếu để tạo ra các khóa mã hóa dùng để khóa tệp nạn nhân. Vì trình tạo này có thể đoán trước và có thể được tái tạo từ dữ liệu còn sót lại trên hệ thống bị nhiễm, các nhà nghiên cứu bảo mật đã có thể đảo ngược quy trình mã hóa đủ tốt để khôi phục tệp mà không cần trả tiền cho kẻ tấn công.
Đây là một phát hiện có ý nghĩa đối với bất kỳ tổ chức nào đang vận hành máy chủ Linux bị Gunra tấn công. Việc giải mã mã độc tống tiền hiếm khi đơn giản, và hầu hết các chủng đều sử dụng các triển khai mã hóa mà ít nhất về mặt lý thuyết là không khả thi để phá nếu không có khóa riêng của kẻ tấn công. Một trình tạo số ngẫu nhiên yếu hoặc bị tái sử dụng là một lỗi triển khai thực sự, không phải điểm yếu lý thuyết, và nó mang đến cho người phòng thủ một giải pháp thay thế thực sự thay vì thương lượng với tội phạm.
Dù vậy, việc khai thác lỗ hổng này thường đòi hỏi chuyên môn kỹ thuật, quyền truy cập pháp y vào hệ thống bị xâm phạm và xử lý cẩn thận mọi dấu vết còn sót lại từ cuộc tấn công. Các tổ chức nghi ngờ nhiễm Gunra nên bảo quản các hệ thống bị ảnh hưởng ở trạng thái hiện tại thay vì tự mình cố gắng khôi phục, vì xử lý không đúng cách có thể phá hủy chính những dấu vết cần thiết để tái tạo các khóa mã hóa.
Vá lỗi thay vì trả tiền: Bài học an ninh cho các tổ chức và cá nhân
Chủ đề lặp đi lặp lại xuyên suốt khuyến cáo này là cả vụ xâm phạm ban đầu lẫn giải pháp khắc phục cuối cùng đều bắt nguồn từ những lỗ hổng kỹ thuật có thể tránh được. Các tường lửa Fortinet bị khai thác để truy cập ban đầu đã không được vá, nghĩa là đã có bản sửa lỗi nhưng không được áp dụng kịp thời. Và biến thể mã độc tống tiền trên Linux chỉ thất bại vì một lối tắt lập trình trong chính quy trình mã hóa của nó. Cả hai kết quả đều không đòi hỏi việc khai thác zero-day tinh vi.
Đối với các bệnh viện, cơ quan chính phủ và tổ chức tài chính nói riêng, điều này củng cố một bài học mà các chuyên gia bảo mật đã nhắc đi nhắc lại trong nhiều năm: quản lý bản vá trên các thiết bị biên như tường lửa và thiết bị VPN không phải là tùy chọn. Những hệ thống này thường là điểm tiếp xúc đầu tiên đối với những kẻ vận hành mã độc tống tiền đang quét internet tìm kiếm mục tiêu dễ dàng.
Điều này có ý nghĩa gì với bạn
Nếu bạn quản lý hạ tầng CNTT, đặc biệt trong lĩnh vực y tế, chính phủ hoặc dịch vụ tài chính, khuyến cáo về Gunra là lời kêu gọi trực tiếp để kiểm tra các thiết bị Fortinet của bạn và xác nhận chúng đang chạy firmware hiện tại với tất cả các bản vá bảo mật được áp dụng. Nếu bạn đã bị mã độc tống tiền Gunra tấn công và đang chạy hệ thống Linux, đừng vội trả tiền. Hãy tham vấn các chuyên gia ứng phó sự cố về điểm yếu mã hóa đã biết trước khi cân nhắc thanh toán tiền chuộc.
Đối với người dùng thông thường và các tổ chức nhỏ hơn, bài học rộng hơn cũng tương tự: các nhóm mã độc tống tiền ngày càng thành công không phải nhờ các kỹ thuật kỳ lạ mà thông qua việc lơ là các biện pháp cơ bản. Luôn cập nhật phần cứng mạng, giám sát các mô hình truy cập bất thường và duy trì sao lưu ngoại tuyến vẫn là những biện pháp phòng thủ đáng tin cậy nhất để không trở thành mục tiếp theo trong một khuyến cáo như thế này.
Suy nghĩ cuối cùng
Lỗ hổng giải mã trên Linux của mã độc tống tiền Gunra là một tin tốt hiếm hoi trong một khuyến cáo đáng lo ngại về 51 bệnh viện, cơ quan và tổ chức tài chính bị xâm phạm. Nó sẽ không thể xóa bỏ thiệt hại đã xảy ra, nhưng nó mở ra một con đường phía trước cho những nạn nhân có thể cảm thấy bị ép buộc phải trả tiền. Kết hợp với áp lực liên tục từ cơ quan thực thi pháp luật lên nhóm này, vụ việc nhấn mạnh một sự thật đơn giản: vá các lỗ hổng đã biết trước khi kẻ tấn công tìm thấy chúng luôn rẻ hơn, nhanh hơn và an toàn hơn là thương lượng sau khi sự việc đã xảy ra.




