Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Gunra ransomware ги искористува ранливостите на Fortinet и Schneider Electric за пробивање на мрежи

Сајбер-безбедносните и разузнавачките агенции од Јужна Кореја и САД предупредија за напади со ransomware-от Gunra, насочени кон секторите од критичната инфраструктура и организации ширум светот.

Меѓу целите на овие напади се здравството и јавното здравје, финансиските услуги, владините услуги и објекти, како и професионалните и непрофитните услуги.

„Gunra е уште една варијанта во тековниот тренд на ransomware напади кои предизвикуваат нарушувања и штета на американски и меѓународни организации“, изјави Крис Бутера, вршител на должноста извршен помошник-директор за сајбер-безбедност во CISA.

Нападите при кои се распоредува ransomware-от ги искористувале безбедносните ранливости во уредите Schneider Electric PowerLogic P5 (CVE-2024-5559) и Fortinet FortiOS и FortiProxy (CVE-2025-24472), кои биле изложени на интернет, за да добијат почетен пристап до мрежите. Потоа напаѓачите го распоредувале ransomware-от Gunra како дел од модел на двојна изнуда, кој комбинира кражба на податоци и нивно шифрирање за да се постигне максимално влијание.

На жртвите кои одбиваат да платат во рок од пет до седум дена, податоците им се објавуваат на веб-страница за објавување украдени податоци. Според податоците објавени на Ransomware.Live, Gunra има наведено вкупно 51 жртва откако се појавил во пејзажот на сајбер-заканите во април 2025 година, при што најголем број од нив се од Јужна Кореја, Бразил, Шпанија, Тајланд и Хонг Конг.

Она што е особено забележливо кај овој напаѓач е тоа што најголемиот дел од целите се наоѓаат во Австралија, Источна Азија и Европа. Досега се пријавени само три жртви од Канада и САД.

„Групата користи phishing како главен вектор за напад за доставување злонамерни компоненти до своите цели и преговорите ги спроведува преку панел за разговор со изглед сличен на WhatsApp“, изјави безбедносниот истражувач Ракеш Кришнан во анализа објавена минатата година. „Групата е способна да шифрира огромни датотеки (9 TB) во ограничен временски период, користејќи напредни stream cipher алгоритми за шифрирање, како Salsa20 или ChaCha20.“

За операцијата, која потекнува од Conti, се наведува дека во јануари 2026 година започнала формална RaaS (Ransomware-as-a-Service) affiliate програма на форуми на dark web, обезбедувајќи им на партнерите пристап до панел за управување, конфигурабилен ransomware builder, locker payloads за различни платформи и структурирана документација за партнерите.

Групата нуди Windows и Linux варијанти на својот locker, иако анализа објавена од Breakglass Intelligence во март 2026 година идентификувала „катастрофална криптографска слабост“ во Linux верзиите, која овозможувала да се обнови клучот за шифрирање и повторно да се добие пристап до датотеките без плаќање откуп.

Според американското Федерално биро за истраги (FBI), Gunra е забележан како усвојува нови имиња за својот бренд, како што е Golden Community, со цел да ги прошири своите операции. Во исто време, групата презема чекори за монетизирање на својата платформа преку регрутирање penetration testers и етички хакери кои би служеле како посредници за почетен пристап (initial access brokers). На овие лица им се нуди дел од профитот од откупот во замена за обезбедување пристап до мрежите на организации.

Познато е дека нападите користат библиотеки од Impacket, како „psexec.py“ и „smbclient.py“, за латерално движење преку протоколот Server Message Block (SMB). Друга алатка од Impacket, „secretsdump.py“, се користи за извлекување акредитиви од компромитирани домен-контролери и за извлекување хешови на лозинки на кориснички сметки од датотеката NT Directory Services (NTDS).

За да ги прикријат трагите од злонамерната активност, групата е позната по бришење на системските и мрежните логови за пристап, чистење на историјата на извршени команди и првенствено извршување злонамерни активности и извидување на внатрешната инфраструктура помеѓу 22:00 и 06:00 часот. Кражбата на податоци од Microsoft OneDrive и SharePoint се врши преку извршна датотека со име „main.exe“.

Во одредени случаи, напаѓачите биле забележани како креираат компресирани архиви кои содржат терабајти податоци и ги пренесуваат до сервисот за споделување датотеки MEGA. Покрај собирањето деловно критични документи, се наведува дека групата се поврзувала со виртуелните десктоп инфраструктури (VDI) на ИТ персоналот и собирала чувствителни документи кои содржат информации за системската и мрежната конфигурација.

„Напаѓачите од Gunra потоа ги искористиле украдените акредитиви за корпоративните сервери од сервер за контрола на пристапот до системите за да распоредат ransomware со кој ги шифрирале клучните средства, вклучувајќи сервери за бази на податоци и системи за мрежно складирање (NAS)“, соопшти американската Агенција за сајбер-безбедност и инфраструктурна безбедност (CISA).

Во еден случај забележан од Националната полициска агенција на Јужна Кореја (KNPA), напаѓачите биле забележани како ја манипулираат функционалноста за контрола на мрежниот сообраќај на SSL-VPN уред со цел да ги пресретнат акредитивите и информациите за сесиите што ги испраќале корисниците при автентикација кон корпоративен VDI портал за автентикација. Овие украдени session cookies потоа биле користени за преземање на сесиите (session hijacking) и претставување како легитимни корисници за добивање пристап до внатрешната мрежа.

За да ја заобиколат повеќефакторската автентикација (MFA), се наведува дека Gunra ги менувал датотеките за обработка на автентикацијата на серверот на корпоративниот VDI портал, така што успешна автентикација била овозможена кога ќе се внесе конкретна, од страна на Gunra одредена еднократна лозинка (OTP).

Некои од другите детектирани активности се наведени подолу:

  • Добивање пристап до администраторска сметка на SSL-VPN уред преку искористување на стандардни акредитиви, а потоа преземање OpenSSH од сервер контролиран од напаѓачите за воспоставување конекции помеѓу компромитираните системи и одржување постојан пристап во околината на жртвата.
  • Користење неискористена сметка идентификувана во административната веб-конзола на SSL-VPN, која имала пристап и до интернет и до внатрешната корпоративна мрежа, и менување на нејзината конфигурација за заобиколување на задолжителното барање за промена на лозинката и нејзино оставање празно за понатамошни активности.
  • Пристапување до сервер за контрола на пристапот до системите Hiware преку SSH од компромитиран виртуелен десктоп и крадење симетричен клуч за шифрирање зачуван на серверот, со цел дешифрирање на лозинките за сметките на корпоративните сервери зачувани во базата на податоци и извлекување на акредитивите поврзани со сите корпоративни сервери.
  • Бришење на резервните копии и архивираните податоци зачувани на инфраструктурата за backup и во примарниот дата-центар и во центарот за disaster recovery, пред и по распоредувањето на ransomware-от.

Ова откритие добива дополнително значење во контекст на неодамнешното советување од Јужна Кореја за сајбер-кампања спроведена од неименувана државно спонзорирана напаѓачка група од 2025 година до првата половина на 2026 година. Групата ги искористувала ранливостите во неидентификуван софтвер за финансиска безбедност за дистрибуција на malware, откако жртвите биле измамени да посетат злонамерни URL-адреси преку spear-phishing и watering hole техники.

Интересно е што некои од овие инциденти исто така вклучувале искористување на истите ранливости во софтверот за финансиска безбедност за распоредување на ransomware-от Gunra и кражба на чувствителни информации од организациите.

Некои од watering hole нападите, според ENKI, исто така ја искористувале zero-day ранливоста во AnySign4PC, поради што malware бил инсталиран и извршуван на системите на кои бил инсталиран софтверот за потпишување сертификати, кога корисникот ќе пристапел до веб-страницата што го содржела exploit-кодот. Меѓу payload-ите дистрибуирани како дел од целата кампања биле Struggle (познат и како SIGNBT 3.0) и Brandoor (познат и како COPPERHEDGE), за кои е познато дека ги користи Lazarus Group.

„Овие сличности укажуваат дека, иако државно спонзорираната напаѓачка група и ransomware групата Gunra изгледа дека се одделни напаѓачи со различни крајни цели, можно е да споделувале одредени техники, алатки и инфраструктура или да соработувале во ограничен обем за време на нападите“, соопшти AhnLab.

Иако точното потекло на Gunra не е јасно, ваквата соработка помеѓу севернокорејска државно спонзорирана група и ransomware напаѓач не е непозната. Уште во октомври 2024 година, Palo Alto Networks Unit42 соопшти дека забележала како подгрупата Andariel, поврзана со Lazarus, соработувала со ransomware групата Play.

Самата Andariel во минатото има историја на користење сопствени ransomware семејства како SHATTEREDGLASS, Maui и H0lyGh0st. Во последните месеци, Lazarus Group и поврзаната intrusion set група Moonstone Sleet исто така беа поврзани со напади врз организации во Јужна Кореја и на Блискиот Исток со ransomware-ите Qilin и Medusa.

За заштита од ransomware-от Gunra, на организациите им се препорачува сите оперативни системи, софтвер и firmware да ги одржуваат ажурирани, да дадат приоритет на закрпувањето на познатите искористувани ранливости во системите изложени на интернет, да спроведат мрежна сегментација и да обезбедат резервните копии да бидат immutable и складирани на физички одделена локација.

Извори:

  • The Hacker News – Gunra Ransomware Exploits Fortinet and Schneider Electric Flaws to Breach Networks The Hacker News