新的勒索软件团伙瞄准旧漏洞
联邦机构警告称,一个名为 Gunra 的新型勒索软件即服务(RaaS)组织正在积极利用已知的 Fortinet 漏洞入侵关键基础设施网络。Gunra 的运营者并未开发新型攻击代码,而是依赖组织未能修补的暴露在互联网上的硬件,这提醒人们,许多破坏力最大的泄露事件仍然始于已知、可修复的漏洞。
根据警告,Gunra 通过暴露在互联网上且未修补的 Fortinet 设备获得初始访问权限。一旦进入网络,该组织就会采用如今常见的双重勒索手法:先窃取敏感数据,再加密系统,使受害者无法访问自己的文件。组织通常会收到勒索要求,其同时涉及恢复访问权限以及防止被盗数据被泄露或出售。
Gunra 的运作方式以及关键基础设施为何成为目标
Gunra 引人关注之处与其说是技术上的复杂性,不如说是时机和目标选择。关键基础设施运营者,例如公用事业、医疗系统和工业网络,通常运行着面向互联网的安全设备,这些设备很难在不中断运营的情况下下线修补。这种运营现实造成了持续暴露的窗口,而勒索软件团伙正越来越擅长利用这一窗口。
Gunra 的做法反映了勒索软件生态中一个更广泛的趋势:攻击者正日益专业化,形成 RaaS 组织,从而降低了发动攻击的技术门槛。加盟者无需自己编写恶意软件;他们可以租用现成工具包并瓜分利润。这种模式推动勒索软件事件持续增加,正如我们在关于 JadePuffer——首个经证实的 AI 驱动勒索软件攻击 的报道中所提到的,攻击者可用的工具只会变得更加自动化和易于获取。
Gunra 攻击中的数据窃取部分不仅关系到运营中断,也关系到隐私。当勒索软件组织在加密前窃取数据时,被盗信息——员工记录、客户数据、内部通信——如果未支付赎金,通常最终会被公开或出售。这正是大规模凭据泄露事件背后的根本机制,例如我们在 RockYou2024 数据集中泄露的 190 亿个密码 报道中详述的情况。一次泄露中被盗的凭据经常会在后续攻击中再次出现,造成超出原始事件本身的复合隐私风险。
基础设施泄露的隐私风险
当勒索软件专门攻击关键基础设施时,其隐私影响会超出被入侵组织本身。公用事业、医院和市政系统掌握着其服务对象的个人数据,成功的入侵可能使这些信息流入犯罪市场,无论是否支付赎金。即使组织迅速恢复系统,如果被盗数据在数周或数月后公开出现,它们仍可能面临二次危机。
还有系统性层面的问题。对基础设施提供商的攻击可能连锁引发影响整个社区的服务中断,而不仅仅是直接受害者。这也是联邦机构将 Gunra 视为优先警告而非例行通报的部分原因:已知、可修补的漏洞仍然造成不成比例的破坏,恰恰是因为大规模修补——尤其是对始终在线的设备——对许多组织来说确实难以快速执行。
这对你意味着什么
大多数读者并不会在家里运行 Fortinet 设备,但 Gunra 警告是一个有用的信号,说明勒索软件在 2026 年实际上是如何传播的。它很少是神秘的零日漏洞;通常是已知漏洞太久未修补。如果你为运行面向互联网基础设施的组织工作、依赖或接受其服务——医院、公用事业、地方政府——这类攻击最终可能触及你的个人数据,即使你从未直接接触过存在漏洞的系统。
实际启示与几乎所有重大泄露事件中的启示相同:假设你的数据可能已经以某种形式在流传,并采取措施限制其可能造成的损害。强大且唯一的密码和多因素身份验证无法阻止勒索软件团伙入侵医院网络,但可以阻止被盗凭据被用于攻击你的其他账户。
可采取的措施
如果你想减少自己在此类事件中的暴露风险,有几个步骤会很有用。使用密码管理器,确保你没有在不同服务间重复使用凭据,因为被盗的基础设施数据往往包含登录信息,犯罪分子会拿这些信息去测试不相关的账户。在所提供之处启用多因素身份验证,尤其是医疗门户、公用事业账户和政府服务。留意与你打交道的组织发出的泄露通知,如果被告知你的数据可能已暴露,请迅速采取行动。最后,如果你自己管理任何面向互联网的系统,请优先及时修补已知漏洞。Gunra 的整个策略都依赖于组织延迟更新,而关闭这个窗口仍然是对抗勒索软件最有效的防御之一。




