跳到主要內容區塊

[情資發布]【數聯資安】資安預警通報:勒索軟體 Gunra 鎖定全球政府與關鍵基礎設施攻擊

事件主旨:

【數聯資安】資安預警通報:勒索軟體 Gunra 鎖定全球政府與關鍵基礎設施攻擊


內容說明:

美國網路安全和基礎設施安全局(CISA)聯合多個聯邦機構以及韓國國家警察廳發布資安公告,針對名為 Gunra 的勒索軟體攻擊活動發出告警。


Gunra 首次出現在2025年4月,初期僅針對 Windows 系統,但在 2025 年中加入了 Linux 變種,演變成跨平台的威脅。該組織在2026年初將營運規模擴大,於暗網論壇推出勒索軟體即服務(RaaS)計畫,向攻擊者提供管理面板、客製化建置工具以及高達 80% 的贖金分潤,藉此吸引駭客加入。


Gunra 採取雙重勒索(Double Extortion)模式,攻擊者會在加密系統前先竊取受害組織敏感資料,若受害者拒絕支付贖金,則威脅將資料公布或出售於專用資料洩漏網站。


主要攻擊階段如下:


1. 初始入侵:利用對外 VPN、防火牆等設備弱點取得存取權限,目前公開情資確認 FortiOS 及 FortiProxy 的驗證繞過漏洞 CVE-2024-55591、CVE-2025-24472 曾被利用。


2. 權限維持與憑證竊取:建立高權限帳號、竊取 VPN 及 VDI 工作階段、AD 帳密與雜湊。


3. 橫向移動:利用 RDP、SMB 及 Impacket 等工具存取內部伺服器、網域控制站及管理者系統。


4. 資料蒐集與外洩:蒐集 OneDrive、SharePoint、資料庫及敏感文件,並透過 FTP、RClone 等方式將資料大量外傳。


5. 資料刪除與實施勒索:刪除磁碟區備份資料,然後以 ChaCha20、RSA-4096 演算法快速加密受害系統資料並實施勒索。



風險等級:

1


建議措施:

1. FortiOS/FortiProxy 使用者應確認設備已修補 CVE-2024-55591 以及 CVE-2025-24472,並定期檢查管理者帳號清單、Super Admin 權限異動及新帳號建立紀錄。特別留意 CISA 已揭露之惡意帳號 forticloud-sync。


2. 針對針對 VPN、Webmail 及關鍵系統帳號強制啟用多因素身分驗證(MFA)。


3. 保留多份重要資料及伺服器備份,並將備份存放於實體隔離、網路分段(Network Segmentation)且安全的位置,並定期測試還原能力。


4. 將 CISA 公布之入侵指標(Indicators of Compromise, IoC)加入黑名單。