CISA/FBI 咨询揭示了 Gunra 勒索软件的哪些信息

网络安全与基础设施安全局(CISA)和联邦调查局(FBI)与美国政府及国际合作伙伴共同发布了一份题为 #StopRansomware: Gunra Ransomware 的联合网络安全咨询。该咨询追踪了一个勒索软件组织,该组织于 2025 年 4 月首次出现,并逐渐以激进、高压的勒索活动建立起名声。

根据该咨询,Gunra 采用双重勒索模式。这意味着该组织不仅会用加密手段锁死受害者的文件,还会在加密之前窃取或外泄敏感数据。这让攻击者拥有了两个独立的施压筹码:一个是为解密密钥索要赎金,另一个是为防止被盗数据被泄露或出售而索要赎金。咨询指出,赎金要求通过结构化的支付渠道提出,这是勒索软件操作从投机性攻击转向有组织、类似商业敲诈的标志。

联邦机构认为有必要为一个自 2025 年春季才开始活跃的组织发布专门的咨询,这一事实本身就说明了 Gunra 的升级速度有多快。此类联合咨询通常只针对那些被机构认为正在主动攻击广泛范围组织、而非孤立事件的威胁。

双重勒索攻击如何将窃取的数据武器化

双重勒索的核心危险在于它改变了受害者的算计。在早期的勒索软件攻击中,拥有可靠备份的组织通常可以拒绝支付赎金并直接恢复系统。双重勒索消除了这张安全网。即使企业能够在不支付解密密钥的情况下通过备份重建网络,攻击者仍然持有被盗数据,并可以威胁将其公布或出售。

这种手段的影响比大多数人意识到的更为广泛。被盗数据很少仅限于公司内部记录。它常常包含客户姓名、联系方式、支付信息和其他个人数据,这些数据一旦被外泄,就可以从多个角度对企业施压。正如之前一篇关于勒索软件团伙如今威胁要联系您的客户的文章所述,一些组织更进一步,直接联系受害者组织的客户,警告他们其个人信息已被盗,并敦促他们向该公司施压以支付赎金。Gunra 的双重勒索方式完全符合这种将窃取的数据变成武器的模式,既针对被入侵的组织,也针对其持有信息的个人。

对于中小型企业来说,这意味着勒索软件事件不再仅仅是 IT 问题。无论最终是否支付赎金,它都可能迅速演变为客户信任和声誉问题。

小型企业现在可以采取的防御措施

该咨询的发布是一个有用的提醒,促使各种规模的组织重新审视其勒索软件防御,特别是因为像 Gunra 这样的组织似乎并不将其攻击目标局限于大型企业。几个基础步骤会大有帮助:

  • 维护离线或不可变的备份,使其无法被获得网络访问权限的攻击者篡改或删除。
  • 对网络进行分段,使一个系统(如员工工作站)的入侵无法轻易蔓延到存放敏感客户数据的服务器。
  • 在远程访问工具、电子邮件和管理员账户上强制实施多因素身份验证,因为窃取的凭证仍然是勒索软件操作者最常见的入口点之一。
  • 及时修补面向互联网的系统,因为未修补的软件经常被利用来获取初始访问权限。
  • 在攻击发生之前而非之后,制定并测试事件响应计划。

杀毒软件仍然可以发挥作用,但它从来就不是为了阻止已经站稳脚跟并在长时间内持续外泄数据的攻击者而设计的。分层防御比任何单一工具都重要。

为什么备份加密和数据最小化比以往任何时候都重要

如果目标是双重勒索,仅靠备份是不够的。对静态备份数据进行加密,并限制能够访问或修改它的人员,可以降低攻击者在攻击侦察阶段篡改恢复选项的几率。同样重要的是数据最小化:只收集和保留实际需要的客户信息的企业,会缩减攻击者(如 Gunra)可能外泄并随后用作筹码的数据池。闲置在未使用的数据库中的旧记录是一种负债,而非资产。

这对你意味着什么

如果你经营一家小企业或为其管理 IT,Gunra 咨询提醒我们,勒索软件防范现在必须考虑到被盗数据,而不仅仅是锁定的文件。Gunra 勒索软件双重勒索活动之所以得逞,是因为它们同时利用了加密造成的运营中断和数据泄露带来的声誉损失。只准备应对其中一种而忽视另一种,会留下攻击者越来越擅长发现的缺口。

可操作的要点

  • 审视你的备份策略,确保副本是离线、不可变且加密的。
  • 审核你实际需要保留哪些客户数据,并删除不需要的部分。
  • 确认所有远程访问和管理入口点均已启用多因素身份验证。
  • 制定包含客户通知程序的事件响应计划,因为被盗数据可能会被直接用于攻击他们。
  • 持续关注 CISA 和 FBI 的咨询,因为新的勒索软件组织不断采用相同的双重勒索手法。