Gunra یک گروه باجافزاری با انگیزه مالی است که دادههای حساس سازمانها را سرقت میکند، آنها را روی سیستمهای رایانهای قربانیان رمزگذاری میکند و در صورت پرداختنشدن باج، تهدید میکند که این اطلاعات را منتشر خواهد کرد.
Gunra نخستین بار در آوریل ۲۰۲۵ مشاهده شد و تا اوایل سال ۲۰۲۶ به یک عملیات تمام عیار باجافزار بهعنوان سرویس (RaaS) تبدیل شده بود. در این مدل، همکاران مجرم (Affiliates) با استفاده از زیرساخت Gunra حملات را انجام میدهند و در ازای آن، سهمی از درآمد حاصل از باجگیری دریافت میکنند.
اوایل همین ماه، چندین نهاد از جمله FBI، CISA، NSA و آژانس پلیس ملی کره جنوبی در یک هشدار مشترک درباره تهدید ناشی از Gunra اطلاعرسانی کردند.
اسم Gunra عجیب به نظر میرسد. از کجا آمده؟
منشأ این نام مشخص نیست و Gunra برخلاف برخی گروههای باجافزاری، توضیحی درباره دلیل انتخاب آن ارائه نکرده است. با این حال، FBI میگوید این گروه چندین نام مستعار دیگر، از جمله «Golden Community»، را نیز به کار گرفته است. به نظر میرسد این تغییر نام بخشی از تلاش گروه برای جذب همکاران بیشتر از جامعه زیرزمینی جرایم سایبری باشد.
این باجافزار در ابتدا از کجا آمده است؟
به نظر میرسد کد Gunra از کد منبع باجافزار Conti گرفته شده باشد؛ کدی که در سال ۲۰۲۲، پس از درگیریهای داخلی بر سر حمایت این گروه از حمله روسیه به اوکراین، بهصورت آنلاین افشا شد.
یعنی اطلاعات خود یک گروه باجافزاری هم لو رفته بود؟
بله! این موضوع واقعا طنز تلخی دارد. اما متاسفانه افشای اطلاعات Conti به نفع گروههای دیگری مانند Black Basta و حالا Gunra تمام شد.
Gunra چگونه به یک سازمان حمله میکند؟
Gunra از VPNها و فایروالهای سازمانی که قرار است مانع ورود هکرها شوند، سواستفاده میکند. در بسیاری از موارد، همکاران Gunra سازمانهایی را پیدا میکنند که سیستمهایشان را در برابر آسیبپذیریهای شناختهشده به درستی وصله نکردهاند و سپس با سواستفاده از این نقصها، به شبکه نفوذ میکنند؛ گویی که یک رمز عبور معتبر در اختیار دارند.

پس از ورود، مهاجمان میتوانند بهصورت مخفیانه شبکه را بررسی کنند، دادههای حساس را روی سرورهای خود کپی کنند و در مرحله نهایی، فایلها را رمزگذاری کنند. در نتیجه، کارکنان دیگر به دادههای مورد نیاز برای انجام وظایفشان دسترسی نخواهند داشت. سپس مهاجمان یک یادداشت باجگیری با نام R3ADM3.txt روی سیستم باقی میگذارند.
گرامرشان چندان خوب نیست. R3ADM3 یعنی چه؟
این واژه شکل Leetspeak کلمه README است؛ یعنی در واقع همان «README» است که با جایگزین کردن برخی حروف با اعداد نوشته شده است.
پس اگر شرکتها باج را پرداخت نکنند…
…کلید رمزگشایی را دریافت نخواهند کرد و دادههای سرقت شده نیز در وبسایت افشای اطلاعات Gunra منتشر یا به سایر مجرمان سایبری فروخته میشوند. بله، این همان سناریوی متاسفانه رایج باجافزارهاست.
طبق اعلام FBI، هکرها برای افزایش فشار بر سازمان قربانی، گاهی مستقیما به مدیران و کارکنان بخش مدیریت شرکت ایمیل میفرستند؛ هرچند ظاهرا این روش موفقیت محدودی داشته است.
چه سازمانهایی هدف Gunra قرار گرفتهاند؟
طبق هشدار مشترک منتشرشده، قربانیان Gunra در بخشهای مختلفی فعالیت داشتهاند؛ از جمله بهداشت و درمان، خدمات مالی، تولید، حملونقل، خدمات عمومی، خردهفروشی و خدمات دولتی. قربانیان این گروه در نقاط مختلف جهان قرار داشتهاند.
وبسایت افشای اطلاعات Gunra در اوایل سال جاری اعلام کرد که شرکت تولیدکننده نیمهرسانا Trio-Tech نیز قربانی این گروه شده است. این شرکت نیز در پروندهای که در مارس ۲۰۲۶ نزد SEC ثبت کرد، تایید کرد که با یک «رویداد مهم امنیت سایبری» مواجه شده که به افشای دادههای شرکت منجر شده است.
آیا خبر خوبی هم وجود دارد؟
شاید. بر اساس پژوهشی که Breakglass Intelligence انجام داده، قربانیانی که سیستمهای لینوکسی آنها هدف Gunra قرار گرفته است، ممکن است بتوانند از یک ضعف در نحوه تولید کلیدهای رمزنگاری توسط این باجافزار استفاده کنند و در برخی موارد، بدون پرداخت باج دادههای خود را بازیابی کنند.
متاسفانه تاکنون ضعف مشابهی در نسخه ویندوزی Gunra پیدا نشده است.
البته اکنون که جزئیات این آسیبپذیری عمومی شده، کاملا ممکن است گروه Gunra این نقص را در سازوکار رمزنگاری نسخه لینوکس برطرف کرده باشد.
پس شرکت من برای مقابله با این تهدید چه کاری باید انجام دهد؟
سازمانهایی که احتمال میدهند در معرض خطر Gunra باشند، بهتر است توصیههای عمومی Fortra برای مقابله با حملات باجافزاری را دنبال کنند. همچنین مطالعه آخرین هشدار منتشرشده نشان میدهد که نباید اقدامات پایهای امنیت سایبری را نادیده گرفت:
– وصلهکردن آسیبپذیریهای شناختهشده و مورد سوءاستفاده مهاجمان در سامانههای متصل به اینترنت، مانند درگاههای VPN و زیرساختهایی که RDP روی آنها در معرض اینترنت قرار دارد، باید در اولویت باشد.
– برای تمام دسترسیهای راه دور، احراز هویت چندعاملی (MFA) را فعال کنید و تغییرات غیرمنتظره در تنظیمات احراز هویت را زیر نظر بگیرید؛ نه اینکه فقط تلاشهای ناموفق برای ورود را بررسی کنید.
– شبکه را بخشبندی (Network Segmentation) کنید تا به خطر افتادن یک دستگاه، دسترسی مهاجم به سایر بخشهای شبکه را آسان نکند.
– از دادهها نسخه پشتیبان آفلاین و خارج از دسترس شبکه تهیه کنید و بهطور منظم آزمایش کنید که این نسخهها واقعاً قابل بازیابی هستند؛ نه اینکه تا زمان وقوع حادثه منتظر بمانید.
– سرویسهای دسترسی راه دورِ بلااستفاده را غیرفعال کنید و ابزارهای قانونی و مدیریتی مورد استفاده در سازمان را با دقت زیر نظر بگیرید؛ زیرا Gunra و سایر مهاجمان معمولاً پس از نفوذ، برای جابهجایی در شبکه و گسترش دسترسی خود از همین ابزارهای قانونی سوءاستفاده میکنند.
منبع: https://www.fortra.com/blog/gunra-ransomware-what-you-need-know










