نهادهای امنیتی کره‌جنوبی و ایالات‌متحده گزارش داده‌اند گروه باج‌افزار Gunra با بهره‌گیری از آسیب‌پذیری‌های دستگاه‌های متصل به اینترنت ساخت Fortinet و Schneider Electric به شبکه‌های سازمانی نفوذ و زیرساخت‌های حیاتی را هدف قرار می‌دهد.

مخاطبان و گستره جغرافیایی

قربانیان عمدتاً شامل مراکز بهداشت و خدمات عمومی، سازمان‌های مالی، نهادهای دولتی و مؤسسات حرفه‌ای و غیردولتی هستند. پایگاه دادهٔ Ransomware.Live از آوریل 2025 تا کنون 51 قربانی ثبت کرده؛ تمرکز جغرافیایی حملات در کره‌جنوبی، برزیل، اسپانیا، تایلند و هنگ‌کنگ گزارش شده و به‌طور کلی اهداف در استرالیا، شرق آسیا و اروپا متمرکز بوده‌اند. موارد گزارش‌شده از کانادا و ایالات‌متحده محدود است.

آسیب‌پذیری‌ها و بردارهای نفوذ

حملات اولیه با سوءاستفاده از ضعف‌های شناخته‌شده انجام می‌شوند، از جمله:

با بهره‌برداری از این ضعف‌ها مهاجم دسترسی اولیه به شبکه کسب می‌کند و سپس با ترکیب اخاذی از طریق افشای داده و رمزگذاری فایل‌ها (مدل فشار مضاعف) خسارت قابل‌توجهی وارد می‌شود. مرجع‌های رسمی از جمله CISA نسبت به رشد این الگو هشدار داده‌اند.

تکنیک‌ها و رفتار تهدید

رفتارهای مشاهده‌شده Gunra شامل موارد زیر است:

  • فیشینگ یا مهندسی اجتماعی به‌عنوان بردار اولیه؛ ادامهٔ تعامل با قربانیان از طریق پنل‌های چت مشابه WhatsApp.
  • حرکت جانبی با بهره‌گیری از ابزارهای مجموعهٔ Impacket (مانند psexec.py و smbclient.py) و استفاده از اسکریپت‌های مشابه.
  • سرقت اعتبارنامه‌ها با ابزارهایی مثل secretsdump.py و استخراج هش‌های کاربری از NTDS.
  • پاک‌سازی لاگ‌ها و تاریخچهٔ فرمان‌ها برای فرار از شناسایی؛ فعالیت‌های شناسایی عمدتاً بین ساعت‌های 22:00 تا 06:00 انجام می‌شود.
  • استخراج داده‌ها از حساب‌های OneDrive و SharePoint با استفاده از یک باینری موسوم به main.exe و در برخی موارد انتقال آرشیوهای ترابایتی به سرویس MEGA.
  • نفوذ به محیط‌های VDI کارکنان IT برای دستیابی به اسناد پیکربندی سیستم و شبکه.
نقشه روش‌های نفوذ و استخراج داده توسط باج‌افزار Gunra

ساختار تجاری و قابلیت‌های فنی

تحلیل‌ها نشان می‌دهد Gunra ریشه‌هایی در عملیات مبتنی بر Conti دارد و از ژانویهٔ 2026 برنامهٔ رسمی RaaS (باج‌افزار به‌عنوان سرویس) را در فروم‌های دارک‌وب راه‌اندازی کرده است. این برنامه شامل پنل مدیریت، سازندهٔ قابل تنظیم برای نمونه‌ها و مستندات برای وابستگان است. بدافزار نسخه‌های ویندوز و لینوکس دارد؛ تحقیقات Breakglass Intelligence نشان داد بیلدهای لینوکس ضعف رمزنگاری قابل‌توجهی دارند که امکان بازیابی کلید رمزگذاری را فراهم می‌کند.

شناسایی، شاخص‌ها و توصیه‌های فوری

شاخص‌ها و رفتارهایی که باید در سازمان تحت نظر قرار گیرند:

  • فعالیت‌های احراز هویت مشکوک و تلاش‌های ورود در ساعات 22:00 تا 06:00.
  • استفاده از ابزارهای Impacket (psexec.py، smbclient.py، secretsdump.py) و فایل اجرایی main.exe.
  • ترافیک غیرمعمول به سرویس MEGA یا انتقال‌های بزرگ داده‌ای به سرویس‌های ابری عمومی.

اقدامات فوری پیشنهادی:

  • هرچه سریع‌تر دستگاه‌های Fortinet و Schneider را مطابق راهنمای رسمی این تولیدکنندگان بروز کنید و پچ‌های مرتبط را اعمال کنید.
  • دسترسی‌های مدیریتی به کنسول‌های SSL‑VPN را محدود کرده و حساب‌های استفاده‌نشده را غیرفعال کنید.
  • لاگ‌گیری متمرکز با ابزارهای EDR/NDR را فعال نگه دارید و هشدار برای رفتارهای استخراج اعتبار یا انتقال‌های حجیم فایل تنظیم کنید.
  • اجبار استفاده از احراز هویت چندعاملی (MFA) و بازبینی پیاده‌سازی OTPها در پورتال‌ها.
  • محدودسازی پروتکل‌هایی مانند SMB و اعمال اصل حداقل دسترسی (least privilege) برای سرویس‌ها و حساب‌ها.
  • آموزش مداوم کارکنان دربارهٔ فیشینگ و اجرای تست‌های شبیه‌سازی‌شده حمله.
  • تهیه و آزمون برنامهٔ پاسخ به رخداد شامل ایزوله‌سازی سریع، بازیابی از نسخه‌های پشتیبان آفلاین و بررسی امکان بازیابی کلیدها در صورت وجود ضعف رمزنگاری.

چشم‌انداز

Gunra نمونه‌ای از به‌کارگیری ترکیبی از آسیب‌پذیری‌های شناخته‌شده و ابزارهای آماده برای شکل‌دادن به زنجیرهٔ حمله‌ای است که هم افشای داده و هم رمزگذاری را انجام می‌دهد. سازمان‌هایی که دستگاه‌های شبکهٔ روبه‌اینترنت دارند باید ممیزی فوری، پچ و تقویت کنترل‌های دسترسی را در اولویت قرار دهند تا از گسترش این موج حملات جلوگیری شود.

در صورت شک به نفوذ یا مشاهده شاخص‌های ذکرشده، فوراً موضوع را به مراجع امنیتی محلی گزارش کرده و با تیم‌های پاسخ به رخداد همکاری کنید. برای مطالعهٔ بیشتر می‌توانید به صفحهٔ ویکی‌پدیا دربارهٔ Ransomware مراجعه کنید.