نهادهای امنیتی کرهجنوبی و ایالاتمتحده گزارش دادهاند گروه باجافزار Gunra با بهرهگیری از آسیبپذیریهای دستگاههای متصل به اینترنت ساخت Fortinet و Schneider Electric به شبکههای سازمانی نفوذ و زیرساختهای حیاتی را هدف قرار میدهد.
مخاطبان و گستره جغرافیایی
قربانیان عمدتاً شامل مراکز بهداشت و خدمات عمومی، سازمانهای مالی، نهادهای دولتی و مؤسسات حرفهای و غیردولتی هستند. پایگاه دادهٔ Ransomware.Live از آوریل 2025 تا کنون 51 قربانی ثبت کرده؛ تمرکز جغرافیایی حملات در کرهجنوبی، برزیل، اسپانیا، تایلند و هنگکنگ گزارش شده و بهطور کلی اهداف در استرالیا، شرق آسیا و اروپا متمرکز بودهاند. موارد گزارششده از کانادا و ایالاتمتحده محدود است.
آسیبپذیریها و بردارهای نفوذ
حملات اولیه با سوءاستفاده از ضعفهای شناختهشده انجام میشوند، از جمله:
- Schneider Electric PowerLogic P5 — CVE-2024-5559
- Fortinet FortiOS و FortiProxy — CVE-2025-24472
با بهرهبرداری از این ضعفها مهاجم دسترسی اولیه به شبکه کسب میکند و سپس با ترکیب اخاذی از طریق افشای داده و رمزگذاری فایلها (مدل فشار مضاعف) خسارت قابلتوجهی وارد میشود. مرجعهای رسمی از جمله CISA نسبت به رشد این الگو هشدار دادهاند.
تکنیکها و رفتار تهدید
رفتارهای مشاهدهشده Gunra شامل موارد زیر است:
- فیشینگ یا مهندسی اجتماعی بهعنوان بردار اولیه؛ ادامهٔ تعامل با قربانیان از طریق پنلهای چت مشابه WhatsApp.
- حرکت جانبی با بهرهگیری از ابزارهای مجموعهٔ Impacket (مانند psexec.py و smbclient.py) و استفاده از اسکریپتهای مشابه.
- سرقت اعتبارنامهها با ابزارهایی مثل secretsdump.py و استخراج هشهای کاربری از NTDS.
- پاکسازی لاگها و تاریخچهٔ فرمانها برای فرار از شناسایی؛ فعالیتهای شناسایی عمدتاً بین ساعتهای 22:00 تا 06:00 انجام میشود.
- استخراج دادهها از حسابهای OneDrive و SharePoint با استفاده از یک باینری موسوم به main.exe و در برخی موارد انتقال آرشیوهای ترابایتی به سرویس MEGA.
- نفوذ به محیطهای VDI کارکنان IT برای دستیابی به اسناد پیکربندی سیستم و شبکه.
ساختار تجاری و قابلیتهای فنی
تحلیلها نشان میدهد Gunra ریشههایی در عملیات مبتنی بر Conti دارد و از ژانویهٔ 2026 برنامهٔ رسمی RaaS (باجافزار بهعنوان سرویس) را در فرومهای دارکوب راهاندازی کرده است. این برنامه شامل پنل مدیریت، سازندهٔ قابل تنظیم برای نمونهها و مستندات برای وابستگان است. بدافزار نسخههای ویندوز و لینوکس دارد؛ تحقیقات Breakglass Intelligence نشان داد بیلدهای لینوکس ضعف رمزنگاری قابلتوجهی دارند که امکان بازیابی کلید رمزگذاری را فراهم میکند.
شناسایی، شاخصها و توصیههای فوری
شاخصها و رفتارهایی که باید در سازمان تحت نظر قرار گیرند:
- فعالیتهای احراز هویت مشکوک و تلاشهای ورود در ساعات 22:00 تا 06:00.
- استفاده از ابزارهای Impacket (psexec.py، smbclient.py، secretsdump.py) و فایل اجرایی main.exe.
- ترافیک غیرمعمول به سرویس MEGA یا انتقالهای بزرگ دادهای به سرویسهای ابری عمومی.
اقدامات فوری پیشنهادی:
- هرچه سریعتر دستگاههای Fortinet و Schneider را مطابق راهنمای رسمی این تولیدکنندگان بروز کنید و پچهای مرتبط را اعمال کنید.
- دسترسیهای مدیریتی به کنسولهای SSL‑VPN را محدود کرده و حسابهای استفادهنشده را غیرفعال کنید.
- لاگگیری متمرکز با ابزارهای EDR/NDR را فعال نگه دارید و هشدار برای رفتارهای استخراج اعتبار یا انتقالهای حجیم فایل تنظیم کنید.
- اجبار استفاده از احراز هویت چندعاملی (MFA) و بازبینی پیادهسازی OTPها در پورتالها.
- محدودسازی پروتکلهایی مانند SMB و اعمال اصل حداقل دسترسی (least privilege) برای سرویسها و حسابها.
- آموزش مداوم کارکنان دربارهٔ فیشینگ و اجرای تستهای شبیهسازیشده حمله.
- تهیه و آزمون برنامهٔ پاسخ به رخداد شامل ایزولهسازی سریع، بازیابی از نسخههای پشتیبان آفلاین و بررسی امکان بازیابی کلیدها در صورت وجود ضعف رمزنگاری.
چشمانداز
Gunra نمونهای از بهکارگیری ترکیبی از آسیبپذیریهای شناختهشده و ابزارهای آماده برای شکلدادن به زنجیرهٔ حملهای است که هم افشای داده و هم رمزگذاری را انجام میدهد. سازمانهایی که دستگاههای شبکهٔ روبهاینترنت دارند باید ممیزی فوری، پچ و تقویت کنترلهای دسترسی را در اولویت قرار دهند تا از گسترش این موج حملات جلوگیری شود.
در صورت شک به نفوذ یا مشاهده شاخصهای ذکرشده، فوراً موضوع را به مراجع امنیتی محلی گزارش کرده و با تیمهای پاسخ به رخداد همکاری کنید. برای مطالعهٔ بیشتر میتوانید به صفحهٔ ویکیپدیا دربارهٔ Ransomware مراجعه کنید.





