FBI、CISA、NSA、国防部网络犯罪中心以及韩国网络安全机构联合发布的一份公告证实,Gunra 勒索软件运营者找到了绕过最受信任的企业安全工具之一——多因素认证的方法。Gunra 的附属攻击者没有窃取一次性验证码,也没有通过网络钓鱼获取登录会话,而是直接改写受害者服务器上的认证文件,从内部实际上禁用了 MFA 保护,然后再部署加密并窃取数据。
本月发布的这份公告较为明确地公开证实,勒索软件即服务组织不再把 MFA 视为需要欺骗绕过的障碍,而是将其视为一旦获得立足点就可以直接重新配置的基础设施。
Gunra 如何绕过服务器级 MFA
根据公告,Gunra 附属攻击者一直在利用 Fortinet 防火墙和 VPN 设备中的已知漏洞,以及 Schneider Electric 系统中的缺陷,获得对政府、关键基础设施和企业网络的初始访问权限。进入之后,攻击者并没有试图在登录提示处击败 MFA,而是攻击存储在服务器上的认证配置文件本身。
通过从源头上修改这些文件,Gunra 运营者能够禁用或绕过通常会阻止未授权登录的 MFA 检查,全程不需要受害者的第二因素。这与典型的 MFA 绕过技术(如 SIM 卡替换或推送通知疲劳攻击,这些以用户为目标)有明显区别。Gunra 的做法针对的是最初执行该策略的基础设施,这意味着问题出在架构层面,而不是行为层面。修补防火墙和 VPN 设备等边缘设备中的已知漏洞(公告称这是 Gunra 依赖的入口)仍然是组织在这扇门打开之前将其关闭的最直接方法。
Gunra 以勒索软件即服务模式运作,即核心恶意软件由一个组织构建和维护,而附属攻击者实施具体攻击,并且经常复用早期勒索软件家族泄露的代码。公告指出,这种结构帮助该行动快速扩展到多个行业和地区,已经打击了多个国家的政府、医疗和关键基础设施目标。
Linux 变体中的一线希望
公告还指出了 Gunra 基于 Linux 的加密程序的一个明显弱点。研究人员发现,加密过程会留下文件时间戳痕迹,在某些情况下可以利用这些痕迹重建解密密钥,而无需向攻击者支付任何费用。对于运行 Linux 服务器并遭到该特定变体攻击的组织来说,这开辟了一条通过取证分析而非与犯罪组织谈判来恢复加密数据的途径。
这类实现缺陷在复用或改编泄露代码的勒索软件家族中并不罕见,但这并不意味着每个 Gunra 受害者都能免费恢复。Windows 端加密程序似乎没有同样的弱点,组织应将任何恢复尝试视为经验丰富的事件响应人员的工作,而不是自行修复。尽管如此,在受害者通常只能在支付赎金或从备份重建之间做选择的勒索软件领域,这仍是一条罕见的好消息。
这种选择很重要,因为越来越多的证据表明,支付赎金并不能可靠地解决问题。一项 Proofpoint 调查发现,向勒索软件团伙支付赎金常常适得其反,许多组织报告称,即使支付后,他们仍然丢失数据、遭遇重复攻击,或者从未收到可用的解密工具。Gunra 公告强化了这种模式:最稳妥的策略是预防和可恢复性,而不是谈判。
这对你意味着什么
大多数阅读这份公告的人不会成为 Gunra 的直接目标,但其中的教训具有广泛适用性。MFA 是一道关键的防御层,但它并非万无一失,尤其是当攻击者能够触达执行 MFA 的服务器端配置时。如果你为企业、医院、学校或地方政府机构管理 IT 系统,这份公告是一个信号:检查你的防火墙和 VPN 设备固件是否为最新版本,因为 Gunra 的初始访问在很大程度上依赖已知、可修补的漏洞。
对于普通用户来说,要点与其说是针对这个特定的勒索软件家族,不如说是如何处理你自己的数据。定期对重要文件进行离线备份,仍然是少数无论攻击者如何进入都能奏效的防御措施之一。你保留敏感文件副本的时间长短以及存放位置,也会影响你所使用的服务一旦遭到入侵时的风险暴露;了解你自己的数据保留习惯,以及你所依赖平台的习惯,是限制任何单次入侵可能暴露内容的一个实际步骤。
关键要点
运行暴露在互联网上的 Fortinet 或 Schneider Electric 设备的组织应立即优先修补,因为这是记录在案的 Gunra 入侵入口。IT 团队应审计服务器端认证配置是否有未经授权的更改,而不是仅仅因为 MFA 已启用就假定它在正常工作。受到 Gunra 攻击的 Linux 管理员应先咨询事件响应专业人员,再认定文件永久丢失,因为公告中描述了基于时间戳的恢复缺陷。对于其他所有人来说,这份公告再次提醒我们,Gunra 勒索软件及类似组织最容易在过时基础设施上得手,因此补丁管理和备份纪律比任何单一安全工具都更有价值。




