سه‌شنبه, شهریور ۳, ۱۴۰۵

درباره باج‌افزار Gunra چه می‌دانیم

0
8
درباره باج‌افزار Gunra چه می‌دانیم

Gunra یک گروه باج‌افزاری با انگیزه مالی است که داده‌های حساس سازمان‌ها را سرقت می‌کند، آن‌ها را روی سیستم‌های رایانه‌ای قربانیان رمزگذاری می‌کند و در صورت پرداخت‌نشدن باج، تهدید می‌کند که این اطلاعات را منتشر خواهد کرد.

Gunra نخستین بار در آوریل ۲۰۲۵ مشاهده شد و تا اوایل سال ۲۰۲۶ به یک عملیات تمام‌ عیار باج‌افزار به‌عنوان سرویس (RaaS) تبدیل شده بود. در این مدل، همکاران مجرم (Affiliates) با استفاده از زیرساخت Gunra حملات را انجام می‌دهند و در ازای آن، سهمی از درآمد حاصل از باج‌گیری دریافت می‌کنند.

اوایل همین ماه، چندین نهاد از جمله FBI، CISA، NSA و آژانس پلیس ملی کره جنوبی در یک هشدار مشترک درباره تهدید ناشی از Gunra اطلاع‌رسانی کردند.

اسم Gunra عجیب به نظر می‌رسد. از کجا آمده؟
منشأ این نام مشخص نیست و Gunra برخلاف برخی گروه‌های باج‌افزاری، توضیحی درباره دلیل انتخاب آن ارائه نکرده است. با این حال، FBI می‌گوید این گروه چندین نام مستعار دیگر، از جمله «Golden Community»، را نیز به کار گرفته است. به نظر می‌رسد این تغییر نام بخشی از تلاش گروه برای جذب همکاران بیشتر از جامعه زیرزمینی جرایم سایبری باشد.

این باج‌افزار در ابتدا از کجا آمده است؟
به نظر می‌رسد کد Gunra از کد منبع باج‌افزار Conti گرفته شده باشد؛ کدی که در سال ۲۰۲۲، پس از درگیری‌های داخلی بر سر حمایت این گروه از حمله روسیه به اوکراین، به‌صورت آنلاین افشا شد.

یعنی اطلاعات خود یک گروه باج‌افزاری هم لو رفته بود؟
بله! این موضوع واقعا طنز تلخی دارد. اما متاسفانه افشای اطلاعات Conti به نفع گروه‌های دیگری مانند Black Basta و حالا Gunra تمام شد.

Gunra چگونه به یک سازمان حمله می‌کند؟
Gunra از VPNها و فایروال‌های سازمانی که قرار است مانع ورود هکرها شوند، سواستفاده می‌کند. در بسیاری از موارد، همکاران Gunra سازمان‌هایی را پیدا می‌کنند که سیستم‌هایشان را در برابر آسیب‌پذیری‌های شناخته‌شده به‌ درستی وصله نکرده‌اند و سپس با سواستفاده از این نقص‌ها، به شبکه نفوذ می‌کنند؛ گویی که یک رمز عبور معتبر در اختیار دارند.

درباره باج‌افزار Gunra چه می‌دانیم

پس از ورود، مهاجمان می‌توانند به‌صورت مخفیانه شبکه را بررسی کنند، داده‌های حساس را روی سرورهای خود کپی کنند و در مرحله نهایی، فایل‌ها را رمزگذاری کنند. در نتیجه، کارکنان دیگر به داده‌های مورد نیاز برای انجام وظایفشان دسترسی نخواهند داشت. سپس مهاجمان یک یادداشت باج‌گیری با نام R3ADM3.txt روی سیستم باقی می‌گذارند.

گرامرشان چندان خوب نیست. R3ADM3 یعنی چه؟
این واژه شکل Leetspeak کلمه README است؛ یعنی در واقع همان «README» است که با جایگزین‌ کردن برخی حروف با اعداد نوشته شده است.

پس اگر شرکت‌ها باج را پرداخت نکنند…
…کلید رمزگشایی را دریافت نخواهند کرد و داده‌های سرقت‌ شده نیز در وب‌سایت افشای اطلاعات Gunra منتشر یا به سایر مجرمان سایبری فروخته می‌شوند. بله، این همان سناریوی متاسفانه رایج باج‌افزارهاست.

طبق اعلام FBI، هکرها برای افزایش فشار بر سازمان قربانی، گاهی مستقیما به مدیران و کارکنان بخش مدیریت شرکت ایمیل می‌فرستند؛ هرچند ظاهرا این روش موفقیت محدودی داشته است.

چه سازمان‌هایی هدف Gunra قرار گرفته‌اند؟
طبق هشدار مشترک منتشرشده، قربانیان Gunra در بخش‌های مختلفی فعالیت داشته‌اند؛ از جمله بهداشت و درمان، خدمات مالی، تولید، حمل‌ونقل، خدمات عمومی، خرده‌فروشی و خدمات دولتی. قربانیان این گروه در نقاط مختلف جهان قرار داشته‌اند.

وب‌سایت افشای اطلاعات Gunra در اوایل سال جاری اعلام کرد که شرکت تولیدکننده نیمه‌رسانا Trio-Tech نیز قربانی این گروه شده است. این شرکت نیز در پرونده‌ای که در مارس ۲۰۲۶ نزد SEC ثبت کرد، تایید کرد که با یک «رویداد مهم امنیت سایبری» مواجه شده که به افشای داده‌های شرکت منجر شده است.

آیا خبر خوبی هم وجود دارد؟
شاید. بر اساس پژوهشی که Breakglass Intelligence انجام داده، قربانیانی که سیستم‌های لینوکسی آن‌ها هدف Gunra قرار گرفته است، ممکن است بتوانند از یک ضعف در نحوه تولید کلیدهای رمزنگاری توسط این باج‌افزار استفاده کنند و در برخی موارد، بدون پرداخت باج داده‌های خود را بازیابی کنند.

متاسفانه تاکنون ضعف مشابهی در نسخه ویندوزی Gunra پیدا نشده است.

البته اکنون که جزئیات این آسیب‌پذیری عمومی شده، کاملا ممکن است گروه Gunra این نقص را در سازوکار رمزنگاری نسخه لینوکس برطرف کرده باشد.

پس شرکت من برای مقابله با این تهدید چه کاری باید انجام دهد؟
سازمان‌هایی که احتمال می‌دهند در معرض خطر Gunra باشند، بهتر است توصیه‌های عمومی Fortra برای مقابله با حملات باج‌افزاری را دنبال کنند. همچنین مطالعه آخرین هشدار منتشرشده نشان می‌دهد که نباید اقدامات پایه‌ای امنیت سایبری را نادیده گرفت:

– وصله‌کردن آسیب‌پذیری‌های شناخته‌شده و مورد سوءاستفاده مهاجمان در سامانه‌های متصل به اینترنت، مانند درگاه‌های VPN و زیرساخت‌هایی که RDP روی آن‌ها در معرض اینترنت قرار دارد، باید در اولویت باشد.
– برای تمام دسترسی‌های راه دور، احراز هویت چندعاملی (MFA) را فعال کنید و تغییرات غیرمنتظره در تنظیمات احراز هویت را زیر نظر بگیرید؛ نه اینکه فقط تلاش‌های ناموفق برای ورود را بررسی کنید.
– شبکه را بخش‌بندی (Network Segmentation) کنید تا به خطر افتادن یک دستگاه، دسترسی مهاجم به سایر بخش‌های شبکه را آسان نکند.
– از داده‌ها نسخه پشتیبان آفلاین و خارج از دسترس شبکه تهیه کنید و به‌طور منظم آزمایش کنید که این نسخه‌ها واقعاً قابل بازیابی هستند؛ نه اینکه تا زمان وقوع حادثه منتظر بمانید.
– سرویس‌های دسترسی راه دورِ بلااستفاده را غیرفعال کنید و ابزارهای قانونی و مدیریتی مورد استفاده در سازمان را با دقت زیر نظر بگیرید؛ زیرا Gunra و سایر مهاجمان معمولاً پس از نفوذ، برای جابه‌جایی در شبکه و گسترش دسترسی خود از همین ابزارهای قانونی سوءاستفاده می‌کنند.

منبع: https://www.fortra.com/blog/gunra-ransomware-what-you-need-know

مقاله قبلیافزونه‌های مخرب فایرفاکس در حال سرقت عبارات بازیابی کیف پول رمزارز و کردنشیال مرورگر

نظر بدهید

لطفا نظر خود را بنویسید
لطفا نام خود را اینجا وارد کنید

این سایت از اکیسمت برای کاهش جفنگ استفاده می‌کند. درباره چگونگی پردازش داده‌های دیدگاه خود بیشتر بدانید.