Một nhóm ransomware mới nhắm vào các lỗ hổng cũ
Các cơ quan liên bang cảnh báo rằng một hoạt động ransomware-as-a-service (RaaS) mới được xác định có tên Gunra đang tích cực khai thác các lỗ hổng Fortinet đã biết để xâm nhập vào các mạng lưới hạ tầng trọng yếu. Thay vì phát triển các khai thác mới, các đối tượng vận hành Gunra dựa vào các thiết bị phần cứng tiếp xúc Internet mà tổ chức chưa vá lỗi, một lời nhắc nhở rằng nhiều vụ xâm nhập gây thiệt hại nặng nề nhất vẫn bắt nguồn từ các lỗ hổng đã biết và có thể khắc phục.
Theo cảnh báo, Gunra xâm nhập ban đầu thông qua các thiết bị Fortinet chưa vá lỗi được lộ ra Internet. Khi đã vào trong mạng, nhóm này đi theo kịch bản tống tiền kép vốn đã quen thuộc: trước tiên đánh cắp dữ liệu nhạy cảm, sau đó mã hóa hệ thống để khóa nạn nhân khỏi chính các tệp của họ. Các tổ chức thường bị yêu cầu tiền chuộc gắn với cả hai mục đích: khôi phục quyền truy cập và ngăn dữ liệu bị đánh cắp bị rò rỉ hoặc rao bán.
Cách Gunra hoạt động và vì sao hạ tầng trọng yếu là mục tiêu
Điều khiến Gunra đáng chú ý không phải là sự tinh vi về kỹ thuật mà là thời điểm và mục tiêu. Các đơn vị vận hành hạ tầng trọng yếu, chẳng hạn như công ty tiện ích, hệ thống y tế và mạng công nghiệp, thường chạy các thiết bị bảo mật tiếp xúc Internet khó có thể đưa xuống ngoại tuyến để vá lỗi mà không làm gián đoạn hoạt động. Thực tế vận hành đó tạo ra một khoảng thời gian phơi nhiễm kéo dài, và các nhóm ransomware ngày càng được tổ chức để khai thác điều này.
Cách tiếp cận của Gunra phản ánh một xu hướng rộng hơn trong hệ sinh thái ransomware: các kẻ tấn công đang chuyên nghiệp hóa, hình thành các hoạt động RaaS giúp hạ thấp rào cản kỹ thuật để phát động tấn công. Các bên liên kết không cần tự viết mã độc; họ có thể thuê quyền truy cập vào một bộ công cụ dựng sẵn và chia sẻ lợi nhuận. Mô hình này đã thúc đẩy sự gia tăng ổn định của các vụ ransomware, và như đã đề cập trong bài viết của chúng tôi về JadePuffer, vụ tấn công ransomware đầu tiên được xác nhận do AI vận hành, các công cụ dành cho kẻ tấn công chỉ đang ngày càng tự động hóa và dễ tiếp cận hơn.
Thành phần đánh cắp dữ liệu trong các vụ tấn công của Gunra cũng gây quan ngại về quyền riêng tư, chứ không chỉ gây gián đoạn hoạt động. Khi các nhóm ransomware đánh cắp dữ liệu trước khi mã hóa, thông tin bị đánh cắp đó — hồ sơ nhân viên, dữ liệu khách hàng, thông tin liên lạc nội bộ — thường bị công khai hoặc rao bán nếu tiền chuộc không được trả. Đây cũng chính là động lực nền tảng đã tạo ra những vụ rò rỉ khối lượng lớn thông tin đăng nhập, như vụ được nêu trong bài viết của chúng tôi về 19 tỷ mật khẩu bị rò rỉ trong bộ sưu tập RockYou2024. Thông tin đăng nhập bị đánh cắp từ một vụ xâm nhập thường xuất hiện trở lại trong các cuộc tấn công sau đó, tạo ra rủi ro quyền riêng tư tích lũy kéo dài hơn cả vụ việc ban đầu.
Rủi ro quyền riêng tư khi hạ tầng bị xâm phạm
Khi ransomware nhắm cụ thể vào hạ tầng trọng yếu, tác động đến quyền riêng tư vượt ra ngoài tổ chức bị xâm nhập. Các công ty tiện ích, bệnh viện và hệ thống đô thị nắm giữ dữ liệu cá nhân của những người mà họ phục vụ, và một vụ xâm nhập thành công có thể khiến thông tin đó lọt vào các chợ tội phạm bất kể tiền chuộc có được trả hay không. Ngay cả những tổ chức khôi phục hệ thống nhanh chóng vẫn có thể đối mặt với khủng hoảng thứ cấp nếu dữ liệu bị đánh cắp xuất hiện công khai nhiều tuần hoặc nhiều tháng sau đó.
Còn có góc độ hệ thống. Các cuộc tấn công vào nhà cung cấp hạ tầng có thể lan thành gián đoạn dịch vụ ảnh hưởng đến toàn bộ cộng đồng, không chỉ nạn nhân trực tiếp. Đó là một phần lý do các cơ quan liên bang đang coi Gunra là cảnh báo ưu tiên thay vì một khuyến cáo thông thường: các lỗ hổng đã biết và có thể vá vẫn đang gây thiệt hại quá lớn, chính vì việc vá lỗi trên quy mô lớn, đặc biệt với các thiết bị luôn hoạt động, thực sự khó để nhiều tổ chức thực hiện nhanh chóng.
Điều này có ý nghĩa gì đối với bạn
Hầu hết độc giả không chạy thiết bị Fortinet tại nhà, nhưng cảnh báo Gunra là một tín hiệu hữu ích về cách ransomware thực sự lây lan trong năm 2026. Đó hiếm khi là một lỗ hổng zero-day bí ẩn; mà thường là một lỗ hổng đã biết nhưng bị trì hoãn vá lỗi quá lâu. Nếu bạn làm việc cho, phụ thuộc vào hoặc nhận dịch vụ từ một tổ chức vận hành hạ tầng tiếp xúc Internet — bệnh viện, công ty tiện ích, chính quyền địa phương — kiểu tấn công này cuối cùng có thể chạm đến dữ liệu cá nhân của bạn ngay cả khi bạn không bao giờ tương tác trực tiếp với hệ thống dễ bị tấn công.
Bài học thực tế cũng giống như hầu hết các vụ xâm phạm lớn: hãy giả định dữ liệu của bạn có thể đã lưu hành ở một dạng nào đó, và hãy thực hiện các bước để hạn chế thiệt hại nếu điều đó xảy ra. Mật khẩu mạnh, duy nhất và xác thực đa yếu tố sẽ không ngăn một nhóm ransomware xâm nhập mạng bệnh viện, nhưng chúng sẽ ngăn thông tin đăng nhập bị đánh cắp bị dùng lại để tấn công các tài khoản khác của bạn.
Các bước hành động thiết thực
Nếu bạn muốn giảm nguy cơ bị ảnh hưởng bởi những sự cố như thế này, một vài bước sau có thể giúp ích rất nhiều. Hãy dùng trình quản lý mật khẩu để đảm bảo bạn không tái sử dụng thông tin đăng nhập giữa các dịch vụ, vì dữ liệu hạ tầng bị đánh cắp thường bao gồm chi tiết đăng nhập mà tội phạm thử nghiệm trên các tài khoản không liên quan. Bật xác thực đa yếu tố ở bất kỳ nơi nào được cung cấp, đặc biệt với cổng thông tin y tế, tài khoản tiện ích và dịch vụ chính phủ. Theo dõi thông báo vi phạm dữ liệu từ các tổ chức bạn tương tác và hành động nhanh nếu bạn được thông báo dữ liệu của mình có thể đã bị lộ. Cuối cùng, nếu bạn tự quản lý bất kỳ hệ thống tiếp xúc Internet nào, hãy ưu tiên vá lỗi đã biết kịp thời. Toàn bộ chiến lược của Gunra phụ thuộc vào việc các tổ chức trì hoãn cập nhật, và việc đóng khoảng thời gian đó vẫn là một trong những biện pháp phòng vệ hiệu quả nhất trước ransomware.




