Gunra Ransomware: Κενό Fortinet παρακάμπτει MFA & κλέβει δεδομένα

Η ομάδα του Gunra έχει εξελιχθεί σε έναν από τους πιο επικίνδυνους ransomware as a service (RaaS) παράγοντες, χτυπώντας κρίσιμες υποδομές μέσω παραμελημένων κενών ασφαλείας. Αν διαχειρίζεσαι εταιρικό δίκτυο, το γεγονός ότι οι επιθέσεις αυτές παρακάμπτουν ακόμα και το multi-factor authentication (MFA) σημαίνει ότι οι παραδοσιακές άμυνες δεν επαρκούν πλέον.

Σύνοψη Άρθρου

  • Η συμμορία Gunra (γνωστή και ως Golden Community) εκμεταλλεύεται γνωστές ευπάθειες Fortinet VPN για αρχική πρόσβαση.
  • Οι επιτιθέμενοι τροποποιούν αρχεία ταυτοποίησης για να παρακάμψουν πλήρως το MFA και να κλέψουν δεδομένα δεκάδων terabyte.
  • Απαιτείται άμεσο patch σε VPN και firewalls, έλεγχος των αρχείων VDI και αυστηρός τμηματισμός δικτύου (network segmentation).

Πώς λειτουργεί η απειλή του Gunra

Η ομάδα Gunra εμφανίστηκε αρχικά τον Απρίλιο του 2025, βασιζόμενη σε κώδικα από το διαρευσμένο Conti, σύμφωνα με αναλύσεις που παρακολουθούν οι CISA και FBI. Μέχρι τις αρχές του 2026, μετατράπηκε σε πλήρη επιχείρηση ransomware-as-a-service (RaaS), στρατολογώντας μάλιστα penetration testers μέσω dark web forums με το ψευδώνυμο Golden Community.

Το βασικό σημείο εισόδου για τους συνεργάτες της ομάδας είναι οι ευπάθειες σε συσκευές VPN και firewalls που είναι εκτεθειμένες στο . Συγκεκριμένα, τα κενά ασφαλείας CVE-2024-55591 και CVE-2025-24472 σε συστήματα FortiOS και FortiProxy επιτρέπουν την παράκαμψη της ταυτοποίησης, δίνοντας στους εισβολείς τα «κλειδιά του βασιλείου» χωρίς να χρειάζονται κλεμμένους κωδικούς πρόσβασης.

Αφού αποκτήσουν πρόσβαση, οι επιτιθέμενοι χρησιμοποιούν εργαλεία όπως το Impacket για να κινηθούν πλάγια στο εσωτερικό δίκτυο (lateral movement). Συλλέγουν διαπιστευτήρια από τους domain controllers και εκμεταλλεύονται πρωτόκολλα SMB για να σαρώσουν την υποδομή, προτού προχωρήσουν στο επόμενο στάδιο της επίθεσης.

Παράκαμψη MFA και εξαγωγή δεδομένων

Ένα από τα πιο ανησυχητικά χαρακτηριστικά των επιθέσεων του Gunra είναι η ικανότητά τους να εξουδετερώνουν το multi-factor authentication. Σε καταγεγραμμένα περιστατικά που ανέδειξε η NSA, οι δράστες εκμεταλλεύτηκαν λογαριασμούς διαχειριστών με προεπιλεγμένα διαπιστευτήρια και τροποποίησαν αρχεία ρυθμίσεων σε πύλες VDI. Έτσι, κατάφεραν να ορίσουν μια σταθερή τιμή κωδικού μίας χρήσης (OTP) που γινόταν πάντα αποδεκτή από το σύστημα.

Παράλληλα, η ομάδα υποκλέπτει την κίνηση των VPN για να αρπάξει session cookies, ενώ σε ορισμένες περιπτώσεις κατάφερε να αφαιρέσει συμμετρικά κλειδιά κρυπτογράφησης από διακομιστές ελέγχου πρόσβασης, αποκαλύπτοντας αποθηκευμένους κωδικούς επιχειρήσεων μαζικά. Όπως επισημαίνουν αναλυτές σε σχετικές αναφορές του FBI, η μέθοδος αυτή ακυρώνει την αίσθηση ασφάλειας που προσφέρουν οι τυπικές δικτυακές δικλείδες.

Πριν προχωρήσουν στην κρυπτογράφηση των αρχείων με αλγορίθμους ChaCha20 και RSA-4096, οι δράστες εφαρμόζουν πολιτική διπλού εκβιασμού (double extortion). Χρησιμοποιούν εργαλεία όπως το RClone και το FileZilla για να εξάγουν τεράστιους όγκους δεδομένων –συχνά δεκάδες terabytes από OneDrive και SharePoint– ανεβάζοντάς τους σε πλατφόρμες φιλοξενίας αρχείων όπως το Mega, απειλώντας με διαρροή αν δεν καταβληθούν λύτρα.

Μέτρα προστασίας και θωράκισης δικτύου

Η αντιμετώπιση μιας τόσο εξελιγμένης απειλής απαιτεί άμεσες και στοχευμένες ενέργειες από τις ομάδες IT και Cybersecurity. Η απλή εγκατάσταση ενημερώσεων ασφαλείας δεν αρκεί πλέον, καθώς οι εισβολείς εκμεταλλεύονται συχνά παραμελημένες ρυθμίσεις και αδύναμα σημεία πρόσβασης.

Αν η επιχείρησή σου διαθέτει εκτεθειμένες υποδομές VPN ή Remote Desktop Protocol (RDP), πρέπει να ακολουθήσεις συγκεκριμένα βήματα για να κλείσεις τα κενά:

  1. Εφαρμογή Patch: Ενημέρωσε άμεσα τα Fortinet firewalls και gateways στις νεότερες εκδόσεις κώδικα για να κλείσεις τα γνωστά κενά CVE-2024-55591 και CVE-2025-24472.
  2. Έλεγχος VDI και VPN: Κάνε πλήρες audit στα αρχεία ταυτοποίησης και στους φακέλους διαμόρφωσης (configuration files) για τυχόν μη εξουσιοδοτημένες τροποποιήσεις.
  3. Απομόνωση αντιγράφων ασφαλείας: Διατήρησε offline, αμετάβλητα (immutable) backups σε τμηματοποιημένες τοποθεσίες, απομακρυσμένες από το κύριο εταιρικό δίκτυο.
  4. Αυστηρό Network Segmentation: Περιόρισε την ορατότητα μεταξύ των εσωτερικών υπομηχανισμών, ώστε αν παραβιαστεί ένας server, να μην μπορεί ο εισβολέας να σαρώσει όλο το domain.

Για περισσότερες λεπτομέρειες σχετικά με τα δείκτες συμβιβασμού (IoCs) και τις διευθύνσεις IP που συνδέονται με τη συμμορία, μπορείς να ανατρέξεις στην επίσημη προειδοποίηση της CISA.

Η άποψή μας στο TechNoid

Στο TechNoid πιστεύουμε ότι το μεγαλύτερο λάθος που κάνουν οι οργανισμοί απέναντι σε επιθέσεις τύπου Gunra είναι ότι θεωρούν το MFA ως αλεξίσφαιρη λύση. Όπως απέδειξε αυτή η επιχείρηση, όταν οι εισβολείς μπορούν να επέμβουν στα ίδια τα αρχεία διαμόρφωσης του VDI ή να υποκλέψουν session cookies, το δευτερεύον authentication γίνεται άχρηστο. Η πραγματική ασφάλεια σήμερα απαιτεί Zero Trust αρχιτεκτονική και συνεχή παρακολούθηση της συμπεριφοράς των διαχειριστών, όχι απλώς τυφλή εμπιστοσύνη στα συστήματα ταυτοποίησης που ήδη διαθέτεις.

Συχνές Ερωτήσεις για την επίθεση του Gunra Ransomware

Τι είναι το Gunra ransomware;

Είναι μια ομάδα κυβερνοεγκλήματος που λειτουργεί με μοντέλο ransomware-as-a-service (RaaS), πραγματοποιώντας επιθέσεις διπλού εκβιασμού και εκμεταλλευόμενη κενά ασφαλείας σε εταιρικά VPN.

Πώς παρακάμπτει το Gunra το MFA;

Οι εισβολείς εκμεταλλεύονται ευπάθειες σε συσκευές Fortinet και παραμετροποιημένα αρχεία VDI, τροποποιώντας τη λογική ταυτοποίησης ώστε να αποδέχονται πλασματικούς κωδικούς μίας χρήσης.

Ποιες συσκευές και λογισμικά επηρεάζονται περισσότερο;

Ιδιαίτερα ευάλωτα είναι τα -facing firewall και VPN appliances της Fortinet που δεν έχουν λάβει τα απαραίτητα patches για τα CVE-2024-55591 και CVE-2025-24472.

Τι είναι το double extortion (διπλός εκβιασμός);

Είναι η τακτική κατά την οποία οι χάκερ εξάγουν ευαίσθητα δεδομένα πριν κρυπτογραφήσουν τα συστήματα, απειλώντας να τα δημοσιοποιήσουν αν δεν πληρωθούν τα λύτρα.

Πώς μπορώ να προστατεύσω την επιχείρησή μου από το Gunra;

Ενημέρωσε άμεσα τα VPN gateways, πραγματοποίησε έλεγχο στα αρχεία διαμόρφωσης ταυτοποίησης, εφάρμοσε αυστηρό τμηματισμό δικτύου και κράτησε offline αντίγραφα ασφαλείας.

Ποιοι οργανισμοί βρίσκονται στο στόχαστρο;

Κυρίως τομείς όπως η υγεία, οι χρηματοπιστωτικές υπηρεσίες, οι μεταφορές, η κρίσιμη μεταποίηση και κρατικοί φορείς.

Πού μπορώ να βρω τους δείκτες συμβιβασμού (IoCs);

Επίσημες λίστες με διευθύνσεις IP,domains και file hashes δημοσιεύονται στην αναφορά της CISA.

Διάβασε επίσης την ανάλυσή μας για τις νέες τάσεις στην ασφάλεια δικτύων και την προστασία από ransomware στο TechNoid.

NewsRoom
NewsRoomhttps://technoid.gr
Η συντακτική ομάδα του Technoid.gr αποτελείται από έμπειρους δημοσιογράφους και λάτρεις της τεχνολογίας με πολυετή θητεία στον ειδικό τύπο. Με προσήλωση στην εγκυρότητα και την αντικειμενική ανάλυση, το NewsRoom μεταφέρει τον παλμό των παγκόσμιων εξελίξεων, από τα τελευταία gadgets μέχρι τις επαναστατικές καινοτομίες που αλλάζουν τον κόσμο μας.

Related Articles

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

- Advertisement -

Stay Connected

321ΥποστηρικτέςΚάντε Like
112ΑκόλουθοιΑκολουθήστε
231ΑκόλουθοιΑκολουθήστε
- Advertisement -

Most Popular 48hrs

- Advertisement -

Latest Articles