Gunra là gì và nó tiến hóa thế nào từ mã nguồn bị rò rỉ của Conti
Mã độc tống tiền Gunra lần đầu xuất hiện vào tháng 4 năm 2025, được xây dựng trên mã nguồn rò rỉ của mã độc tống tiền Conti. Conti từng là một trong những hoạt động mã độc tống tiền quy mô nhất trước khi nhật ký trò chuyện nội bộ và mã builder của nhóm bị phát tán lên internet vào năm 2022, và vụ rò rỉ đó kể từ đó đã tiếp sức cho cả một ngành công nghiệp nhỏ các biến thể mô phỏng. Gunra là một trong những hậu duệ có năng lực hơn, xuất hiện với khả năng tống tiền kép được tích hợp ngay từ đầu: kẻ tấn công mã hóa tệp của nạn nhân, đồng thời đánh cắp bản sao dữ liệu nhạy cảm, rồi dùng lời đe dọa phát tán công khai làm đòn bẩy bên cạnh yêu cầu mở khóa hệ thống.
Điều khiến Gunra đáng chú ý trong năm 2026 không chỉ là nguồn gốc, mà còn là cách nhóm này trưởng thành. Nhóm hiện vận hành một cổng đàm phán tùy chỉnh dựa trên Tor, nơi nạn nhân bị gây sức ép phải trả tiền, kèm theo lời đe dọa rằng dữ liệu bị đánh cắp sẽ được công bố nếu yêu cầu không được đáp ứng. Điều này phản ánh một dịch chuyển lớn hơn mà ngành đang theo dõi, theo đó các cuộc tấn công ngày càng xoay quanh hành vi tống tiền bằng đánh cắp dữ liệu thay vì chỉ mã hóa. Đánh cắp dữ liệu trước giúp kẻ tấn công có đòn bẩy dự phòng ngay cả khi nạn nhân khôi phục được hệ thống từ bản sao lưu, và đó chính là kiểu sức ép mà Gunra tạo ra.
Mô hình chi nhánh RaaS của Gunra nhân rộng mối đe dọa như thế nào
Những kẻ vận hành Gunra không dừng lại ở việc tạo phần mềm độc hại. Năm 2026, nhóm đã chính thức hóa thành một chương trình ransomware-as-a-service có cấu trúc, được quảng cáo công khai trên các diễn đàn dark web để tuyển chi nhánh. Cấu trúc RaaS này quan trọng vì nó tách rời người viết mã độc tống tiền khỏi người triển khai nó. Nhà phát triển duy trì và cải tiến mã nguồn và hạ tầng đàm phán, trong khi một mạng lưới chi nhánh rộng hơn đảm nhiệm các vụ xâm nhập thực tế, thường nhắm vào nhiều ngành và khu vực khác nhau với trình độ và cách chọn mục tiêu khác nhau.
Hiệu quả thực tế là quy mô. Một kẻ vận hành được tài trợ tốt biến thành mạng lưới kiểu nhượng quyền đồng nghĩa với nhiều chiến dịch đồng thời hơn, nhiều biến thể hơn trong kỹ thuật xâm nhập ban đầu và bài toán khó hơn cho các đội phòng thủ khi cố gắng xây dựng một hồ sơ phát hiện duy nhất. Các tổ chức thuộc nhiều lĩnh vực hiện đang bị nhắm mục tiêu dưới danh nghĩa Gunra, không phải vì một nhóm duy nhất quá hung hăng, mà vì hàng chục chi nhánh đang tự vận hành phiên bản riêng của cùng một kịch bản.
Chỉ báo phát hiện: Phát hiện sớm xâm nhập Gunra
Vì Gunra do các chi nhánh vận hành, phương thức xâm nhập ban đầu sẽ khác nhau giữa các vụ, nhưng mô hình nền tảng của một cuộc tấn công tống tiền kép thường đi theo một tiến trình dễ nhận biết. Các đội bảo mật nên theo dõi lưu lượng dữ liệu ra ngoài lớn hoặc bất thường, đặc biệt đến các điểm lưu trữ đám mây lạ hoặc các nút thoát Tor, vì hoạt động trộm dữ liệu thường diễn ra trước khi quá trình mã hóa bắt đầu. Việc sử dụng bất ngờ các công cụ truy cập từ xa hoặc truyền tệp hợp pháp, hành vi tìm cách truy cập thông tin xác thực với các domain controller, và sự xuất hiện đột ngột của các tác vụ lập lịch hoặc dịch vụ lạ đều là những dấu hiệu tiền đề phổ biến của việc triển khai ransomware.
Ở đây, ghi nhật ký và khả năng quan sát điểm cuối quan trọng hơn bất kỳ chữ ký đơn lẻ nào. Vì Gunra bắt nguồn từ cơ sở mã của Conti nhưng đã bị các chi nhánh khác nhau sửa đổi, các quy tắc phát hiện tĩnh xây dựng quanh một mẫu có thể bỏ lọt biến thể mà chi nhánh khác sử dụng. Giám sát hành vi, tập trung vào việc một tiến trình đang làm gì thay vì nó trông như thế nào, mang lại cho đội phòng thủ cơ hội tốt hơn để bắt kịp một vụ xâm nhập trước khi tệp bị mã hóa và dữ liệu đã bị đưa ra ngoài.
Chiến lược giảm thiểu: Sao lưu, phân đoạn mạng và truyền thông mã hóa
Những điều cơ bản vẫn quan trọng nhất. Các bản sao lưu ngoại tuyến, đã được kiểm tra vẫn là cách khôi phục đáng tin cậy nhất mà không cần thương lượng, còn phân đoạn mạng giới hạn phạm vi mà một chi nhánh có thể di chuyển khi đã có chỗ đứng. Xác thực đa yếu tố trên các điểm truy cập từ xa và các tài khoản đặc quyền chặn một trong những con đường phổ biến nhất mà các nhóm ransomware dùng để leo thang từ một máy bị xâm nhập thành quyền kiểm soát toàn miền. Các tổ chức đang xem xét lại tư thế phục hồi trước các mối đe dọa tăng tốc bởi AI nhận thấy rằng coi phục hồi không gian mạng là một kỷ luật liên tục thay vì chỉ đánh dấu hoàn tất sao lưu một lần mang lại hiệu quả khi sự cố thực sự xảy ra.
Vì đòn bẩy của Gunra phụ thuộc nhiều vào dữ liệu bị đánh cắp, việc giới hạn những gì kẻ tấn công có thể truy cập trước khi chúng mã hóa bất kỳ thứ gì cũng quan trọng không kém lập kế hoạch phục hồi. Các công cụ giao tiếp và chia sẻ tệp được mã hóa, kiểm soát truy cập giúp giảm khối lượng tài liệu nhạy cảm nằm dưới dạng văn bản thuần hoặc ở các vị trí được cấp quyền lỏng lẻo, thu hẹp thứ mà một nhóm tống tiền kép thực sự có thể dùng để đe dọa bạn. Cũng đáng tỉnh táo về chính hoạt động đàm phán: nghiên cứu về kết quả thanh toán ransomware cho thấy trả tiền hiếm khi ngăn được các cuộc tấn công trong tương lai, củng cố rằng phòng ngừa và phát hiện nhanh mang lại khả năng bảo vệ bền vững hơn nhiều so với hy vọng một khoản thanh toán chấm dứt vấn đề.
Điều này có ý nghĩa gì với bạn
Nếu bạn quản lý CNTT hoặc bảo mật cho một tổ chức ở bất kỳ quy mô nào, cấu trúc RaaS của Gunra có nghĩa mối đe dọa không phải là một đối thủ đơn lẻ để lập hồ sơ, mà là một mạng lưới các chi nhánh đang phát triển sử dụng chung một bộ công cụ. Điều đó nên chuyển trọng tâm khỏi việc đuổi theo từng mẫu mã mới sang củng cố những yếu tố cơ bản: kiểm soát truy cập mạnh, mạng được phân đoạn, bản sao lưu đã kiểm tra và các kênh mã hóa cho dữ liệu nhạy cảm. Với từng nhân viên, bài học thực tế đơn giản hơn: hãy thận trọng với các lời nhắc truy cập từ xa bất ngờ, nhanh chóng báo cáo hoạt động tài khoản bất thường, và hiểu rằng đánh cắp dữ liệu, chứ không chỉ mã hóa tệp, giờ là trọng tâm trong cách các cuộc tấn công này diễn ra.
Điều cần ghi nhớ
- Gunra là một chủng ransomware tống tiền kép có nguồn gốc từ Conti và đã mở rộng thành một chương trình chi nhánh RaaS đầy đủ vào năm 2026.
- Vì các chi nhánh khác nhau, việc phát hiện nên tập trung vào hành vi, chẳng hạn truyền dữ liệu bất thường và lạm dụng thông tin xác thực, thay vì chữ ký phần mềm độc hại tĩnh.
- Bảo vệ vững chắc trước Gunra kết hợp sao lưu ngoại tuyến, phân đoạn mạng và xác thực đa yếu tố với việc xử lý dữ liệu nhạy cảm được mã hóa và hạn chế truy cập.
- Trả tiền chuộc cho Gunra không đảm bảo tránh được các cuộc tấn công trong tương lai, khiến phòng ngừa và phát hiện sớm trở thành khoản đầu tư đáng tin cậy hơn.




