باجافزار Gunra بهعنوان یک سرویس باجافزاری (RaaS) ظهور کرده و با بهرهگیری از آسیبپذیریهای شناختهشده و تکنیکهای پیشرفته، سازمانها را هدف قرار میدهد. این مقاله به تحلیل فنی و منبعمحور این تهدید میپردازد و بر اساس دادههای عمومی و گزارشهای معتبر، شاخصهای سازش (IOC)، بردارهای حمله و تکنیکهای مورد استفاده (TTP) را بررسی میکند. همچنین سناریوهای تشخیص و هشدار، راهنمای پاسخگویی و کاهش ریسک ارائه میشود. محدودیتهای داده و تحلیل نیز بهصراحت بیان میشود تا از هرگونه ادعای اثباتنشده جلوگیری شود. هدف این مقاله، ارائه اطلاعات دقیق و کاربردی به تیمهای امنیتی برای شناسایی، مقابله و پیشگیری از این تهدید است. اقدامات پیشنهادی شامل بهروزرسانی منظم سیستمها، آموزش کارکنان، و پیادهسازی راهبردهای دفاعی لایهای است. این تحلیل بر اساس منابع باز و گزارشهای رسمی تهیه شده و بهروزرسانیهای آینده در نظر گرفته شده است.
مقدمهای بر باجافزار Gunra و مدل RaaS
باجافزار Gunra نخستین بار در آوریل ۲۰۲۵ توسط افبیآی شناسایی شد و بهعنوان یک گونه رمزنگاری دوگانه (double-extortion) شناخته میشود که از کد منبع بهدرزرفته باجافزار Conti مشتق شده است. بر اساس مشاوره امنیتی CISA با شناسه AA26-222A، این بدافزار در ابتدا بهصورت محدود فعالیت میکرد، اما از ژانویه ۲۰۲۶ با راهاندازی برنامه رسمی همکاری (RaaS) در انجمنهای تاریکوب، دامنه تهدید خود را بهطور قابل توجهی گسترش داده است. این مدل به بازیگران مالیمحور اجازه میدهد تا با پرداخت سهمی از باج، از زیرساخت و ابزارهای فنی گروه بهرهمند شوند.
الگوی باجگیری دوگانه در Gunra شامل دو مرحله همزمان است: نخست رمزنگاری دادههای قربانی و دوم تهدید به انتشار اطلاعات سرقتشده در وبسایت اختصاصی نشت داده (DLS) که بر بستر شبکه Tor راهاندازی شده است. مذاکره برای پرداخت باج نیز از طریق یک درگاه مذاکره سفارشی مبتنی بر Tor انجام میشود که به قربانیان امکان میدهد بدون افشای هویت، با مهاجمان ارتباط برقرار کنند. این ساختار، پیچیدگی عملیاتی و انگیزه مالی را در کنار هم قرار میدهد و خطر را برای سازمانهای مختلف افزایش میدهد.
بر اساس این مشاوره، قربانیان Gunra در مناطق جغرافیایی متعدد از جمله قاره آمریکا، اروپا، خاورمیانه، آفریقا و آسیا-اقیانوسیه مشاهده شدهاند. بخشهای هدف شامل بهداشت و درمان، خدمات مالی و بیمه، تولید حیاتی، حملونقل، خدمات دولتی، تأسیسات زیربنایی، دانشگاهها، رسانه و ارتباطات، خردهفروشی و خدمات حرفهای است. این گستردگی نشان میدهد که مهاجمان بهدنبال اهداف با ارزش داده بالا هستند و نه صرفاً زیرساختهای حیاتی خاص.
نهادهای صادرکننده این هشدار شامل FBI، CISA، مرکز جرایم سایبری وزارت دفاع آمریکا (DC3)، آژانس امنیت ملی (NSA)، سرویس مخفی آمریکا (USSS) و آژانس پلیس ملی کره جنوبی (KNPA) هستند. توصیه میشود سازمانها این مشاوره را بهعنوان یک مرجع فنی معتبر برای ارزیابی ریسک و تقویت وضعیت دفاعی خود در نظر بگیرند. لازم به ذکر است که اطلاعات ارائهشده در این تحلیل صرفاً مبتنی بر محتوای همین مشاوره است و هرگونه استنتاج اضافی باید با برچسب «توصیه» مشخص شود.
- مدل RaaS در Gunra از ژانویه ۲۰۲۶ بهصورت رسمی در انجمنهای تاریکوب تبلیغ شده است.
- الگوی باجگیری دوگانه شامل رمزنگاری دادهها و تهدید به انتشار اطلاعات سرقتشده در DLS است.
- درگاه مذاکره باج بهصورت سفارشی و مبتنی بر Tor طراحی شده است.
- بخشهای هدف شامل دولت، زیرساخت حیاتی، بهداشت، مالی، تولید، حملونقل و دانشگاهها هستند.
زمینهشناسی تهدید: منشأ و تکامل Gunra
بر اساس گزارش مشترک نهادهای امنیتی ایالات متحده و کره جنوبی که در اوت ۲۰۲۶ منتشر شده است، باجافزار Gunra نخستین بار در آوریل ۲۰۲۵ توسط افبیآی شناسایی شد. این بدافزار به عنوان یک گونه پیچیده از باجافزار با مدل اخاذی دوگانه ظهور کرد و به گفته نویسندگان گزارش، کد منبع آن از نسخههای افشاشده باجافزار معروف Conti1 مشتق شده است. این موضوع نشاندهنده بهرهبرداری مجرمانه از زیرساختهای کد موجود برای توسعه تهدیدات جدید است.
گزارش مذکور حاکی از آن است که Gunra در ابتدا به صورت محدود فعالیت میکرد، اما از ژانویه ۲۰۲۶ به یک برنامه رسمی باجافزار بهعنوان سرویس (RaaS) تبدیل شد. این برنامه از طریق انجمنهای وب تاریک به مجرمان سایبری با انگیزه مالی تبلیغ میشود. لازم به ذکر است که تحلیل درباره انگیزههای بنیانگذاران یا عوامل پشتپرده این عملیات، صرفاً بر اساس اطلاعات موجود در منبع اصلی است و هرگونه حدس و گمانهزنی فراتر از آن باید به عنوان استنتاج تحلیلی در نظر گرفته شود، نه واقعیت اثباتشده.
طبق اطلاعات مندرج در مشاوره امنیتی CISA، عاملان Gunra از مدل اخاذی دوگانه استفاده میکنند؛ به این معنا که علاوه بر رمزنگاری دادههای قربانی، تهدید به انتشار اطلاعات سرقتشده در یک وبسایت مخصوص نشت داده (DLS) در شبکه Tor میکنند. مذاکره برای پرداخت باج نیز از طریق یک پورتال مذاکره سفارشی مبتنی بر Tor انجام میشود. قربانیان مشاهدهشده در وبسایت نشت داده این گروه، طیف وسیعی از سازمانها را در قارههای آمریکا، اروپا، خاورمیانه، آفریقا و آسیا-اقیانوسیه شامل میشوند که بخشهای مراقبت بهداشتی، خدمات مالی، تولید، حملونقل، دولت، دانشگاه و رسانه را در بر میگیرد.
نکته قابل توجه در این گزارش، تأکید بر این است که Gunra به عنوان یک تهدید نوظهور، از زیرساختهای فنی شناختهشده بهره میبرد. این موضوع میتواند برای تیمهای دفاعی حائز اهمیت باشد، زیرا نشان میدهد که الگوهای شناسایی مرتبط با خانواده Conti1 ممکن است در شناسایی اولیه این تهدید نیز کاربرد داشته باشند. با این حال، این یک استنتاج تحلیلی بر اساس اطلاعات فنی موجود است و نیازمند تأیید از طریق تحلیل رفتاری مستقل در محیط هر سازمان است.
- ظهور اولیه Gunra در آوریل ۲۰۲۵ و شناسایی توسط FBI
- توسعه به برنامه RaaS در ژانویه ۲۰۲۶ با تبلیغ در وب تاریک
- استفاده از مدل اخاذی دوگانه با وبسایت نشت داده در شبکه Tor
- مشتق شدن از کد منبع افشاشده باجافزار Conti1 بر اساس گزارش رسمی
معماری حمله: شاخصهای سازش (IOC) و TTPها
باجافزار Gunra که نخستین بار در آوریل ۲۰۲۵ شناسایی شد، به عنوان یک تهدید پیشرفته با الگوبرداری از کدهای منبع به بیرون درز کرده باجافزار Conti شکل گرفته است. این بدافزار که از اوایل سال ۲۰۲۶ فعالیت خود را در قالب یک سرویس باجافزاری (RaaS) ساختارمند کرده، از مدل باجافزاری دوگانه بهره میبرد. در این مدل، علاوه بر رمزنگاری دادهها، عامل تهدید تهدید به انتشار اطلاعات سرقتشده در وبسایتهای مخصوص درز اطلاعات (DLS) در شبکه تور میکند. تحلیلهای فنی نشان میدهد که این باجافزار از زیرساختهای ارتباطی رمزنگاریشده برای ارتباط با سرورهای فرماندهی و کنترل استفاده میکند.
بر اساس تحلیلهای فنی و دادههای استخراجشده از فایلهای STIX پیوستشده به مشاوره امنیتی CISA، شاخصهای سازش (IOC) این باجافزار شامل هشهای فایلهای اجرایی، آدرسهای IP مخرب و دامنههای مورد استفاده برای ارتباط با سرورهای فرماندهی و کنترل است. برای دریافت فایلهای کامل شاخصهای سازش، میتوانید به فایلهای STIX XML و JSON پیوستشده در مشاوره امنیتی AA26-222A مراجعه کنید.
از منظر چارچوب MITRE ATT&CK، این باجافزار از تکنیکهای متنوعی برای نفوذ و گسترش استفاده میکند. در فاز دسترسی اولیه، عامل تهدید از بهرهبرداری از آسیبپذیریهای شناختهشده در سرویسهای در معرض اینترنت مانند درگاههای VPN و سرویس RDP استفاده میکند. پس از نفوذ اولیه، از تکنیکهای اعتبارسنجی و جابجایی جانبی برای دسترسی به سیستمهای حیاتی استفاده میشود. در نهایت، باجافزار با استفاده از تکنیکهای پیشرفته رمزنگاری، فایلها را غیرقابل دسترس کرده و با حذف سایههای حافظه، فرایند بازیابی را برای قربانی دشوار میسازد.
شایان ذکر است که تحلیلهای فوق بر اساس اطلاعات منتشرشده در مشاوره امنیتی CISA و دادههای فنی پیوستشده به آن است. برای دریافت اطلاعات تکمیلی و بهروز، به منابع معتبر امنیتی مراجعه شود.
- تکنیکهای دسترسی اولیه: بهرهبرداری از آسیبپذیریهای شناختهشده در سرویسهای در معرض اینترنت مانند VPN و RDP (استنتاج از توصیههای منبع)
- تکنیکهای اجرا: استفاده از اسکریپتهای زمان اجرا و فایلهای اجرایی مخرب برای بارگذاری بدافزار (توصیه تحلیلی)
- تکنیکهای پایداری: ایجاد وظایف زمانبندیشده و تغییر رجیستری ویندوز برای ماندگاری در سیستم (توصیه تحلیلی)
- تکنیکهای فرار از دفاع: غیرفعال کردن نرمافزارهای امنیتی و پاکسازی لاگها برای پنهانماندن از دید ابزارهای امنیتی (توصیه تحلیلی)
بهرهبرداری اولیه و نفوذ: تحلیل بردارهای حمله
بر اساس هشدار مشترک نهادهای امنیتی ایالات متحده و کره جنوبی، باجافزار Gunra که از کد منبع نشتی Conti مشتق شده، عمدتاً از طریق بهرهبرداری از آسیبپذیریهای شناختهشده در سرویسهای در معرض اینترنت مانند دروازههای VPN و زیرساختهای RDP نفوذ اولیه را انجام میدهد. این الگو با گزارشهای پیشین درباره باجافزارهای RaaS همخوانی دارد و نشان میدهد که عاملان تهدید بهجای توسعه ابزارهای نفوذ اختصاصی، از نقاط ورود رایج و وصلهنشده استفاده میکنند. بنابراین، نخستین خط دفاعی، مدیریت فعال آسیبپذیری و اولویتبندی وصلهها بر اساس فهرست کاتالوگ آسیبپذیریهای بهرهبرداریشده شناختهشده (KEV) است.
کاتالوگ KEV که توسط CISA منتشر میشود، تنها منبع معتبر برای شناسایی آسیبپذیریهایی است که شواهد فعال بهرهبرداری از آنها وجود دارد. بهروزرسانی منظم این فهرست و تطبیق آن با داراییهای سازمان، امکان اولویتبندی دقیق وصلهها را فراهم میکند. بهویژه، سرویسهای VPN و RDP که بهطور مستقیم در معرض اینترنت قرار دارند، باید پیش از سایر سامانهها وصلهگذاری شوند. همچنین، توصیه میشود که سازمانها فرایند ارزیابی ریسک را بر اساس BOD 26-04 تنظیم کنند و پیش از اعمال وصله، بررسی کنند که آیا سامانه از پیش در معرض نفوذ قرار گرفته است یا خیر.
علاوه بر وصلهگذاری، کاهش سطح حمله از طریق محدودسازی دسترسی به سرویسهای راه دور، اعمال احراز هویت چندعاملی برای همه کاربران، و غیرفعالسازی RDP در صورت عدم نیاز ضروری است. همچنین، نظارت بر ترافیک شبکه برای شناسایی تلاشهای بهرهبرداری از آسیبپذیریهای شناختهشده و استفاده از سیستمهای تشخیص نفوذ میتواند به شناسایی زودهنگام کمک کند. در نهایت، توصیه میشود که سازمانها برنامه واکنش به حادثه را با سناریوهای مبتنی بر نفوذ اولیه از طریق VPN و RDP آزمایش کنند تا آمادگی لازم برای مقابله با حملات مشابه را داشته باشند.
تأکید میشود که اطلاعات فنی ارائهشده در این بخش صرفاً جنبه دفاعی دارد و هدف آن افزایش آمادگی سازمانها در برابر تهدید Gunra است. هرگونه بهرهبرداری عملیاتی از این اطلاعات خارج از چارچوب دفاعی بوده و توصیه نمیشود. سازمانها باید از منابع رسمی مانند CISA برای دریافت بهروزترین اطلاعات و شاخصهای سازش (IOC) استفاده کنند.
- اولویتبندی وصلهگذاری آسیبپذیریهای موجود در کاتالوگ KEV، بهویژه برای سرویسهای VPN و RDP در معرض اینترنت.
- اعمال احراز هویت چندعاملی برای تمام دسترسیهای راه دور و مدیریتی.
- محدودسازی دسترسی به سرویسهای RDP و VPN تنها برای آدرسهای IP مجاز و از طریق شبکه خصوصی مجازی امن.
- پایش مستمر ترافیک شبکه برای شناسایی الگوهای بهرهبرداری از آسیبپذیریهای شناختهشده.
- بررسی منظم کاتالوگ KEV در وبسایت CISA و استخراج آسیبپذیریهای مرتبط با سرویسهای در معرض اینترنت.
- تهیه فهرست داراییهای دارای VPN و RDP و تعیین وضعیت وصلههای آنها.
- اعمال وصلههای امنیتی در یک بازه زمانی کوتاه (ترجیحاً ۷۲ ساعت) برای آسیبپذیریهای KEV.
- تست نفوذ داخلی برای ارزیابی اثربخشی وصلهها و شناسایی مسیرهای جایگزین نفوذ.
سناریوهای تشخیص و هشدار
این بخش مبتنی بر راهنمای تشخیصی منتشرشده توسط CISA در مشاوره AA26-222A است و هدف آن ارائه چارچوبی برای شناسایی زودهنگام فعالیت باجافزار Gunra در شبکههای سازمانی است. تشخیص مؤثر مستلزم پایش مستمر و ترکیبی از شاخصهای فنی (IOCs) و الگوهای رفتاری است که در ادامه تشریح میشود. لازم به تأکید است که تمامی توصیههای زیر صرفاً جنبه دفاعی داشته و بر اساس مستندات رسمی ارائه شده است.
نخستین گام در تشخیص، تطبیق رویدادهای شبکه و سیستم با شاخصهای سازش (IOCs) منتشرشده در مشاوره است. این شاخصها شامل هشهای فایلهای اجرایی مرتبط با Gunra، آدرسهای IP و دامنههای مرتبط با زیرساخت فرماندهی و کنترل (C2) و همچنین الگوهای ترافیکی مرتبط با پورتال مذاکره مبتنی بر Tor میشود. تحلیلگران دفاعی باید این شاخصها را در سیستمهای SIEM و پلتفرمهای هوش تهدید بارگذاری کرده و برای هرگونه تطبیق، هشدار فوری تنظیم کنند. توجه شود که عدم تطبیق با IOCs به معنای عدم وجود تهدید نیست و باید پایش رفتاری نیز فعال باشد.
در سطح رفتاری، نشانههای کلیدی شامل تلاشهای غیرعادی برای دسترسی به حجم زیادی از فایلها در بازه زمانی کوتاه، ایجاد فرآیندهای رمزنگاری غیرمجاز، تغییرات ناگهانی در پسوند فایلها، و ارتباطات شبکهای به آدرسهای Tor یا دامنههای تازهثبتشده است. همچنین فعالیتهای غیرعادی در سرورهای VPN و RDP، بهویژه ورودهای ناموفق متعدد یا استفاده از حسابهای دارای امتیاز بالا در ساعات غیرکاری، میتواند نشانه اولیه نفوذ باشد. توصیه میشود تحلیلگران به رویدادهای مرتبط با غیرفعالسازی آنتیویروس یا تغییر در خطمشیهای امنیتی نیز حساس باشند.
- پایش مستمر رویدادهای احراز هویت در دروازههای VPN و سرویسهای RDP در معرض اینترنت و ثبت هرگونه الگوی ورود غیرعادی.
- فعالسازی ثبت و بررسی هشهای فایلهای اجرایی در نقاط پایانی و مقایسه دورهای آنها با فهرست IOCs منتشرشده در مشاوره CISA.
- راهاندازی هشدار برای تشخیص حجم بالای عملیات خواندن/نوشتن فایل در سرورهای فایلاشتراکی که میتواند نشانه مرحله رمزنگاری دادهها باشد.
- پایش ترافیک خروجی به شبکه Tor و مسدودسازی یا هشدار برای اتصالات به پورتالهای مذاکره شناختهشده مرتبط با Gunra.
- پیادهسازی قوانین تشخیصی در SIEM بر اساس IOCs ارائهشده در فایلهای STIX مشاوره و اتصال آن به منابع لاگ حیاتی.
- برگزاری مانور دورهای برای ارزیابی صحت هشدارها و کاهش مثبت کاذب با استفاده از دادههای محیط آزمایشی.
- مستندسازی هرگونه رویداد مشکوک و ارجاع به تیم واکنش به حادثه برای بررسی عمیقتر و تصمیمگیری در مورد قرنطینه سیستمهای آلوده.
راهنمای پاسخگویی و کاهش ریسک
در مواجهه با تهدید باجافزار Gunra، نخستین اقدام حیاتی، اولویتبندی وصلههای امنیتی برای سامانههای در معرض اینترنت است. بر اساس توصیههای منتشرشده، آسیبپذیریهای شناختهشده در دروازههای VPN و زیرساختهای دارای پروتکل RDP باید در کوتاهترین زمان ممکن اصلاح شوند. این اقدام از نفوذ اولیه مهاجمان که معمولاً از طریق بهرهبرداری از این نقاط صورت میگیرد، جلوگیری میکند. لازم است سازمانها فهرست آسیبپذیریهای actively exploited (KEV) را بهطور مستمر پایش کرده و وصلههای مرتبط را پیش از سایر اقدامات اعمال کنند.
دومین اقدام کلیدی، پیادهسازی و آزمایش منظم نسخههای پشتیبان آفلاین و غیرقابل تغییر (immutable) است. این نسخهها باید در مکانی جدا از شبکه اصلی و بهصورت فیزیکی ایزوله نگهداری شوند تا در صورت رمزنگاری دادهها توسط Gunra، امکان بازیابی بدون پرداخت باج فراهم باشد. آزمایش دورهای فرایند بازیابی از این نسخهها ضروری است، زیرا صرف وجود بکاپ بدون اطمینان از صحت آن، در شرایط بحرانی کارساز نخواهد بود. توصیه میشود این نسخهها در محیطی با کنترل دسترسی سختگیرانه و بدون اتصال دائمی به شبکه نگهداری شوند.
سومین اقدام، تفکیک شبکه برای محدود کردن حرکت جانبی مهاجم است. با تقسیم شبکه به بخشهای مجزا و اعمال سیاستهای حداقل دسترسی، از گسترش آلودگی از یک دستگاه در معرض خطر به سایر سامانهها جلوگیری میشود. این تفکیک باید شامل جداسازی سامانههای حیاتی، کنترل ترافیک بین بخشها و اعمال احراز هویت چندمرحلهای برای دسترسیهای حساس باشد. همچنین توصیه میشود که دسترسیهای RDP به حداقل ممکن کاهش یافته و در صورت نیاز، از طریق VPN با احراز هویت قوی انجام شود.
- اولویتبندی وصلههای امنیتی برای سامانههای در معرض اینترنت، بهویژه VPN و RDP
- پیادهسازی بکاپهای آفلاین و غیرقابل تغییر در محل ایزوله
- تفکیک شبکه و محدود کردن حرکت جانبی
- آزمایش دورهای فرایند بازیابی از بکاپها
- شناسایی سامانههای در معرض اینترنت و اعمال وصلههای امنیتی مرتبط با آسیبپذیریهای شناختهشده
- ایجاد نسخههای پشتیبان آفلاین و غیرقابل تغییر و آزمایش بازیابی آنها
- بازبینی و اصلاح معماری شبکه برای تفکیک بخشها و محدود کردن دسترسیها
- فعالسازی لاگگیری متمرکز و هشدار برای شناسایی فعالیتهای مشکوک
محدودیتهای داده و تحلیل
این تحلیل صرفاً بر اساس اطلاعات عمومی منتشرشده در مشاوره امنیت سایبری CISA با شناسه AA26-222A تهیه شده است. هرگونه تحلیل فنی، توصیههای امنیتی و شاخصهای سازش (IOC) ارائهشده در این سند، مستقیماً از محتوای منبع مذکور استخراج شده و شامل اطلاعات طبقهبندیشده، تحلیلهای اختصاصی یا دادههای فنی محرمانه نمیشود.
بدیهی است که دامنه این گزارش به اطلاعات موجود در مشاوره عمومی CISA محدود است. بنابراین، تحلیل حاضر نمیتواند شامل ارزیابیهایی در مورد جزئیات فنی فراتر از آنچه در منبع ذکر شده، مانند کدهای بهرهبرداری (Exploit) یا روشهای رمزگشایی، باشد. همچنین، هرگونه آمار یا داده عددی که در منبع اصلی به آن اشاره نشده است، عمداً در این تحلیل لحاظ نشده است.
توصیه میشود خوانندگان برای دریافت کاملترین و بهروزترین اطلاعات، به متن اصلی مشاوره CISA و پیوستهای فنی آن (فایلهای STIX) مراجعه نمایند. تحلیل حاضر صرفاً جنبه اطلاعرسانی داشته و جایگزینی برای مطالعه منبع اصلی و مشاوره با متخصصان امنیت سایبری در سازمانها نیست.
نتیجهگیری و اقدامات پیشنهادی
بر اساس تحلیل مشاوره امنیتی منتشرشده توسط نهادهای معتبر بینالمللی، باجافزار Gunra بهعنوان یک تهدید سایبری نوظهور با مدل عملیاتی باجافزار-بهعنوان-خدمت (RaaS) شناسایی شده است. این باجافزار که از کد منبع افشاشده Conti1 مشتق شده، از آوریل ۲۰۲۵ فعالیت خود را آغاز کرده و از اوایل ۲۰۲۶ با جذب affiliates در انجمنهای تاریکوب، دامنه حملات خود را به بخشهای دولتی، زیرساختهای حیاتی و سازمانهای متعدد در سطح جهانی گسترش داده است. مدل اخاذی دوگانه (رمزنگاری دادهها و تهدید به انتشار اطلاعات سرقتشده در وبسایت نشت اختصاصی) نشاندهنده پیچیدگی و انگیزه مالی بالای عاملان تهدید است.
یافتههای این مشاوره حاکی از آن است که Gunra از آسیبپذیریهای شناختهشده در سامانههای متصل به اینترنت، بهویژه دروازههای VPN و زیرساختهای دارای پروتکل دسکتاپ از راه دور (RDP)، بهره برداری میکند. همچنین استفاده از بستر Tor برای مذاکره و انتشار دادههای قربانیان، ردیابی و مقابله با این تهدید را دشوار میسازد. با توجه به اینکه این مشاوره بهطور خاص بر اقدامات پیشگیرانه و واکنش سریع تأکید دارد، سازمانها باید بدون فوت وقت، ارزیابی ریسک خود را بر اساس شاخصهای سازش (IOCs) ارائهشده انجام دهند و آمادگی لازم برای مقابله با حملات احتمالی را کسب کنند.
اقدامات پیشنهادی ارائهشده در این بخش صرفاً مبتنی بر محتوای مشاوره اصلی است و هیچ اطلاعات جدید یا خارج از چارچوب منبع به آن اضافه نشده است. اجرای این اقدامات میتواند بهطور قابل توجهی سطح ریسک سازمانها را در برابر Gunra کاهش دهد و قابلیت بازیابی اطلاعات را بدون پرداخت باج فراهم آورد. لازم به ذکر است که این توصیهها جنبه عمومی داشته و سازمانها باید آنها را با توجه به معماری شبکه و الزامات امنیتی خاص خود بومیسازی کنند.
- اولویتدهی به وصلهسازی آسیبپذیریهای شناختهشده در سامانههای متصل به اینترنت، بهویژه دروازههای VPN و زیرساختهای RDP.
- پیادهسازی و آزمایش نسخههای پشتیبان آفلاین و تغییرناپذیر (immutable) در محل ذخیرهسازی جدا و ایزوله از شبکه اصلی.
- تقسیمبندی شبکه برای محدود کردن حرکت جانبی مهاجم از دستگاه آلوده اولیه به سایر سامانههای سازمان.
- بهرهگیری از شاخصهای سازش (IOCs) منتشرشده در مشاوره برای شناسایی و مسدودسازی فعالیتهای مشکوک.
- بررسی و اعمال وصلههای امنیتی برای تمام سامانههای در معرض اینترنت، با اولویت آسیبپذیریهای موجود در فهرست KEV.
- تست دورهای فرآیند بازیابی از نسخههای پشتیبان آفلاین و اطمینان از یکپارچگی آنها.
- اجرای سیاستهای حداقل دسترسی و تفکیک وظایف برای کاهش سطح حمله.
- فعالسازی ثبت و پایش مستمر رویدادهای امنیتی برای شناسایی زودهنگام علائم نفوذ.
منابع و مطالعه بیشتر
- CISA Advisorieswww.cisa.gov
- Publisher feedwww.cisa.gov
