Cảnh báo mã độc tống tiền Gunra: Tấn công hạ tầng trọng yếu qua lỗ hổng Fortinet và Schneider Electric
Các cơ quan an ninh từ Hàn Quốc và Mỹ vừa phát đi cảnh báo về chiến dịch tấn công của nhóm ransomware Gunra, nhắm vào các hạ tầng trọng yếu trên toàn cầu thông qua việc khai thác lỗ hổng bảo mật...
- Giọng nữ Bắc
Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) cùng các đơn vị tình báo Hàn Quốc vừa đưa ra cảnh báo khẩn cấp về chiến dịch tấn công của nhóm ransomware Gunra. Nhóm này đang nhắm mục tiêu vào nhiều lĩnh vực quan trọng như y tế, tài chính, dịch vụ chính phủ và các tổ chức phi lợi nhuận trên phạm vi toàn cầu.
Table Of Content
Phương thức tấn công tinh vi
Theo các báo cáo, Gunra thường bắt đầu bằng việc khai thác các lỗ hổng bảo mật trên các thiết bị kết nối internet. Cụ thể, chúng nhắm vào Schneider Electric PowerLogic P5 (CVE-2024-5559) và các thiết bị Fortinet FortiOS/FortiProxy (CVE-2025-24472) để chiếm quyền truy cập ban đầu. Sau khi thâm nhập, nhóm này sử dụng mô hình tống tiền kép: vừa mã hóa dữ liệu, vừa đánh cắp thông tin nhạy cảm để gây áp lực lên nạn nhân.
Kỹ thuật của Gunra bao gồm:
- Di chuyển ngang (Lateral Movement): Sử dụng các thư viện Impacket như
psexec.pyvàsmbclient.pythông qua giao thức SMB. - Chiếm đoạt thông tin: Sử dụng
secretsdump.pyđể trích xuất hash mật khẩu từ các Domain Controller. - Vượt qua MFA: Can thiệp vào các tệp xử lý xác thực trên cổng VDI của doanh nghiệp để chấp nhận mã OTP do kẻ tấn công chỉ định.
- Xóa dấu vết: Xóa nhật ký hệ thống, lịch sử lệnh và thường thực hiện các hành vi độc hại vào khung giờ từ 22h đến 6h sáng.
Mối liên hệ đáng ngờ với các nhóm APT
Điều đáng chú ý là sự trùng lặp trong kỹ thuật giữa Gunra và các nhóm tin tặc được nhà nước bảo trợ. Các chuyên gia từ AhnLab ghi nhận sự tương đồng trong việc khai thác lỗ hổng phần mềm bảo mật tài chính để phát tán mã độc. Thậm chí, có dấu hiệu cho thấy sự hợp tác hạn chế giữa các nhóm ransomware này với các nhóm APT (như Lazarus Group) trong việc chia sẻ hạ tầng hoặc kỹ thuật tấn công.
Khuyến nghị bảo mật
Để phòng chống các cuộc tấn công từ Gunra, các tổ chức cần thực hiện ngay các biện pháp sau:
- Ưu tiên patch các lỗ hổng đã biết trên các thiết bị internet-facing.
- Cập nhật firmware và phần mềm hệ thống lên phiên bản mới nhất.
- Thực hiện phân đoạn mạng (network segmentation) để hạn chế phạm vi ảnh hưởng.
- Đảm bảo dữ liệu sao lưu là bất biến (immutable) và được lưu trữ tại vị trí tách biệt về mặt vật lý.
Kể từ khi xuất hiện vào tháng 4/2025, Gunra đã ghi nhận hơn 50 nạn nhân, tập trung chủ yếu tại Hàn Quốc, Thái Lan, Hồng Kông và một số quốc gia châu Âu. Các tổ chức cần đặc biệt cảnh giác với các email phishing và các dấu hiệu bất thường trong hệ thống VDI.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.