خلاصه اجرایی

باج‌افزار Gunra به‌عنوان یک سرویس باج‌افزاری (RaaS) ظهور کرده و با بهره‌گیری از آسیب‌پذیری‌های شناخته‌شده و تکنیک‌های پیشرفته، سازمان‌ها را هدف قرار می‌دهد. این مقاله به تحلیل فنی و منبع‌محور این تهدید می‌پردازد و بر اساس داده‌های عمومی و گزارش‌های معتبر، شاخص‌های سازش (IOC)، بردارهای حمله و تکنیک‌های مورد استفاده (TTP) را بررسی می‌کند. همچنین سناریوهای تشخیص و هشدار، راهنمای پاسخ‌گویی و کاهش ریسک ارائه می‌شود. محدودیت‌های داده و تحلیل نیز به‌صراحت بیان می‌شود تا از هرگونه ادعای اثبات‌نشده جلوگیری شود. هدف این مقاله، ارائه اطلاعات دقیق و کاربردی به تیم‌های امنیتی برای شناسایی، مقابله و پیشگیری از این تهدید است. اقدامات پیشنهادی شامل به‌روزرسانی منظم سیستم‌ها، آموزش کارکنان، و پیاده‌سازی راهبردهای دفاعی لایه‌ای است. این تحلیل بر اساس منابع باز و گزارش‌های رسمی تهیه شده و به‌روزرسانی‌های آینده در نظر گرفته شده است.

مقدمه‌ای بر باج‌افزار Gunra و مدل RaaS

باج‌افزار Gunra نخستین بار در آوریل ۲۰۲۵ توسط اف‌بی‌آی شناسایی شد و به‌عنوان یک گونه رمزنگاری دوگانه (double-extortion) شناخته می‌شود که از کد منبع به‌درزرفته باج‌افزار Conti مشتق شده است. بر اساس مشاوره امنیتی CISA با شناسه AA26-222A، این بدافزار در ابتدا به‌صورت محدود فعالیت می‌کرد، اما از ژانویه ۲۰۲۶ با راه‌اندازی برنامه رسمی همکاری (RaaS) در انجمن‌های تاریک‌وب، دامنه تهدید خود را به‌طور قابل توجهی گسترش داده است. این مدل به بازیگران مالی‌محور اجازه می‌دهد تا با پرداخت سهمی از باج، از زیرساخت و ابزارهای فنی گروه بهره‌مند شوند.

الگوی باج‌گیری دوگانه در Gunra شامل دو مرحله هم‌زمان است: نخست رمزنگاری داده‌های قربانی و دوم تهدید به انتشار اطلاعات سرقت‌شده در وب‌سایت اختصاصی نشت داده (DLS) که بر بستر شبکه Tor راه‌اندازی شده است. مذاکره برای پرداخت باج نیز از طریق یک درگاه مذاکره سفارشی مبتنی بر Tor انجام می‌شود که به قربانیان امکان می‌دهد بدون افشای هویت، با مهاجمان ارتباط برقرار کنند. این ساختار، پیچیدگی عملیاتی و انگیزه مالی را در کنار هم قرار می‌دهد و خطر را برای سازمان‌های مختلف افزایش می‌دهد.

بر اساس این مشاوره، قربانیان Gunra در مناطق جغرافیایی متعدد از جمله قاره آمریکا، اروپا، خاورمیانه، آفریقا و آسیا-اقیانوسیه مشاهده شده‌اند. بخش‌های هدف شامل بهداشت و درمان، خدمات مالی و بیمه، تولید حیاتی، حمل‌ونقل، خدمات دولتی، تأسیسات زیربنایی، دانشگاه‌ها، رسانه و ارتباطات، خرده‌فروشی و خدمات حرفه‌ای است. این گستردگی نشان می‌دهد که مهاجمان به‌دنبال اهداف با ارزش داده بالا هستند و نه صرفاً زیرساخت‌های حیاتی خاص.

نهادهای صادرکننده این هشدار شامل FBI، CISA، مرکز جرایم سایبری وزارت دفاع آمریکا (DC3)، آژانس امنیت ملی (NSA)، سرویس مخفی آمریکا (USSS) و آژانس پلیس ملی کره جنوبی (KNPA) هستند. توصیه می‌شود سازمان‌ها این مشاوره را به‌عنوان یک مرجع فنی معتبر برای ارزیابی ریسک و تقویت وضعیت دفاعی خود در نظر بگیرند. لازم به ذکر است که اطلاعات ارائه‌شده در این تحلیل صرفاً مبتنی بر محتوای همین مشاوره است و هرگونه استنتاج اضافی باید با برچسب «توصیه» مشخص شود.

  • مدل RaaS در Gunra از ژانویه ۲۰۲۶ به‌صورت رسمی در انجمن‌های تاریک‌وب تبلیغ شده است.
  • الگوی باج‌گیری دوگانه شامل رمزنگاری داده‌ها و تهدید به انتشار اطلاعات سرقت‌شده در DLS است.
  • درگاه مذاکره باج به‌صورت سفارشی و مبتنی بر Tor طراحی شده است.
  • بخش‌های هدف شامل دولت، زیرساخت حیاتی، بهداشت، مالی، تولید، حمل‌ونقل و دانشگاه‌ها هستند.

زمینه‌شناسی تهدید: منشأ و تکامل Gunra

بر اساس گزارش مشترک نهادهای امنیتی ایالات متحده و کره جنوبی که در اوت ۲۰۲۶ منتشر شده است، باج‌افزار Gunra نخستین بار در آوریل ۲۰۲۵ توسط اف‌بی‌آی شناسایی شد. این بدافزار به عنوان یک گونه پیچیده از باج‌افزار با مدل اخاذی دوگانه ظهور کرد و به گفته نویسندگان گزارش، کد منبع آن از نسخه‌های افشاشده باج‌افزار معروف Conti1 مشتق شده است. این موضوع نشان‌دهنده بهره‌برداری مجرمانه از زیرساخت‌های کد موجود برای توسعه تهدیدات جدید است.

گزارش مذکور حاکی از آن است که Gunra در ابتدا به صورت محدود فعالیت می‌کرد، اما از ژانویه ۲۰۲۶ به یک برنامه رسمی باج‌افزار به‌عنوان سرویس (RaaS) تبدیل شد. این برنامه از طریق انجمن‌های وب تاریک به مجرمان سایبری با انگیزه مالی تبلیغ می‌شود. لازم به ذکر است که تحلیل درباره انگیزه‌های بنیان‌گذاران یا عوامل پشت‌پرده این عملیات، صرفاً بر اساس اطلاعات موجود در منبع اصلی است و هرگونه حدس و گمانه‌زنی فراتر از آن باید به عنوان استنتاج تحلیلی در نظر گرفته شود، نه واقعیت اثبات‌شده.

طبق اطلاعات مندرج در مشاوره امنیتی CISA، عاملان Gunra از مدل اخاذی دوگانه استفاده می‌کنند؛ به این معنا که علاوه بر رمزنگاری داده‌های قربانی، تهدید به انتشار اطلاعات سرقت‌شده در یک وب‌سایت مخصوص نشت داده (DLS) در شبکه Tor می‌کنند. مذاکره برای پرداخت باج نیز از طریق یک پورتال مذاکره سفارشی مبتنی بر Tor انجام می‌شود. قربانیان مشاهده‌شده در وب‌سایت نشت داده این گروه، طیف وسیعی از سازمان‌ها را در قاره‌های آمریکا، اروپا، خاورمیانه، آفریقا و آسیا-اقیانوسیه شامل می‌شوند که بخش‌های مراقبت بهداشتی، خدمات مالی، تولید، حمل‌ونقل، دولت، دانشگاه و رسانه را در بر می‌گیرد.

نکته قابل توجه در این گزارش، تأکید بر این است که Gunra به عنوان یک تهدید نوظهور، از زیرساخت‌های فنی شناخته‌شده بهره می‌برد. این موضوع می‌تواند برای تیم‌های دفاعی حائز اهمیت باشد، زیرا نشان می‌دهد که الگوهای شناسایی مرتبط با خانواده Conti1 ممکن است در شناسایی اولیه این تهدید نیز کاربرد داشته باشند. با این حال، این یک استنتاج تحلیلی بر اساس اطلاعات فنی موجود است و نیازمند تأیید از طریق تحلیل رفتاری مستقل در محیط هر سازمان است.

  • ظهور اولیه Gunra در آوریل ۲۰۲۵ و شناسایی توسط FBI
  • توسعه به برنامه RaaS در ژانویه ۲۰۲۶ با تبلیغ در وب تاریک
  • استفاده از مدل اخاذی دوگانه با وب‌سایت نشت داده در شبکه Tor
  • مشتق شدن از کد منبع افشاشده باج‌افزار Conti1 بر اساس گزارش رسمی

معماری حمله: شاخص‌های سازش (IOC) و TTPها

باج‌افزار Gunra که نخستین بار در آوریل ۲۰۲۵ شناسایی شد، به عنوان یک تهدید پیشرفته با الگوبرداری از کدهای منبع به بیرون درز کرده باج‌افزار Conti شکل گرفته است. این بدافزار که از اوایل سال ۲۰۲۶ فعالیت خود را در قالب یک سرویس باج‌افزاری (RaaS) ساختارمند کرده، از مدل باج‌افزاری دوگانه بهره می‌برد. در این مدل، علاوه بر رمزنگاری داده‌ها، عامل تهدید تهدید به انتشار اطلاعات سرقت‌شده در وب‌سایت‌های مخصوص درز اطلاعات (DLS) در شبکه تور می‌کند. تحلیل‌های فنی نشان می‌دهد که این باج‌افزار از زیرساخت‌های ارتباطی رمزنگاری‌شده برای ارتباط با سرورهای فرماندهی و کنترل استفاده می‌کند.

بر اساس تحلیل‌های فنی و داده‌های استخراج‌شده از فایل‌های STIX پیوست‌شده به مشاوره امنیتی CISA، شاخص‌های سازش (IOC) این باج‌افزار شامل هش‌های فایل‌های اجرایی، آدرس‌های IP مخرب و دامنه‌های مورد استفاده برای ارتباط با سرورهای فرماندهی و کنترل است. برای دریافت فایل‌های کامل شاخص‌های سازش، می‌توانید به فایل‌های STIX XML و JSON پیوست‌شده در مشاوره امنیتی AA26-222A مراجعه کنید.

از منظر چارچوب MITRE ATT&CK، این باج‌افزار از تکنیک‌های متنوعی برای نفوذ و گسترش استفاده می‌کند. در فاز دسترسی اولیه، عامل تهدید از بهره‌برداری از آسیب‌پذیری‌های شناخته‌شده در سرویس‌های در معرض اینترنت مانند درگاه‌های VPN و سرویس RDP استفاده می‌کند. پس از نفوذ اولیه، از تکنیک‌های اعتبارسنجی و جابجایی جانبی برای دسترسی به سیستم‌های حیاتی استفاده می‌شود. در نهایت، باج‌افزار با استفاده از تکنیک‌های پیشرفته رمزنگاری، فایل‌ها را غیرقابل دسترس کرده و با حذف سایه‌های حافظه، فرایند بازیابی را برای قربانی دشوار می‌سازد.

شایان ذکر است که تحلیل‌های فوق بر اساس اطلاعات منتشرشده در مشاوره امنیتی CISA و داده‌های فنی پیوست‌شده به آن است. برای دریافت اطلاعات تکمیلی و به‌روز، به منابع معتبر امنیتی مراجعه شود.

  • تکنیک‌های دسترسی اولیه: بهره‌برداری از آسیب‌پذیری‌های شناخته‌شده در سرویس‌های در معرض اینترنت مانند VPN و RDP (استنتاج از توصیه‌های منبع)
  • تکنیک‌های اجرا: استفاده از اسکریپت‌های زمان اجرا و فایل‌های اجرایی مخرب برای بارگذاری بدافزار (توصیه تحلیلی)
  • تکنیک‌های پایداری: ایجاد وظایف زمان‌بندی‌شده و تغییر رجیستری ویندوز برای ماندگاری در سیستم (توصیه تحلیلی)
  • تکنیک‌های فرار از دفاع: غیرفعال کردن نرم‌افزارهای امنیتی و پاک‌سازی لاگ‌ها برای پنهان‌ماندن از دید ابزارهای امنیتی (توصیه تحلیلی)

بهره‌برداری اولیه و نفوذ: تحلیل بردارهای حمله

بر اساس هشدار مشترک نهادهای امنیتی ایالات متحده و کره جنوبی، باج‌افزار Gunra که از کد منبع نشتی Conti مشتق شده، عمدتاً از طریق بهره‌برداری از آسیب‌پذیری‌های شناخته‌شده در سرویس‌های در معرض اینترنت مانند دروازه‌های VPN و زیرساخت‌های RDP نفوذ اولیه را انجام می‌دهد. این الگو با گزارش‌های پیشین درباره باج‌افزارهای RaaS همخوانی دارد و نشان می‌دهد که عاملان تهدید به‌جای توسعه ابزارهای نفوذ اختصاصی، از نقاط ورود رایج و وصله‌نشده استفاده می‌کنند. بنابراین، نخستین خط دفاعی، مدیریت فعال آسیب‌پذیری و اولویت‌بندی وصله‌ها بر اساس فهرست کاتالوگ آسیب‌پذیری‌های بهره‌برداری‌شده شناخته‌شده (KEV) است.

کاتالوگ KEV که توسط CISA منتشر می‌شود، تنها منبع معتبر برای شناسایی آسیب‌پذیری‌هایی است که شواهد فعال بهره‌برداری از آن‌ها وجود دارد. به‌روزرسانی منظم این فهرست و تطبیق آن با دارایی‌های سازمان، امکان اولویت‌بندی دقیق وصله‌ها را فراهم می‌کند. به‌ویژه، سرویس‌های VPN و RDP که به‌طور مستقیم در معرض اینترنت قرار دارند، باید پیش از سایر سامانه‌ها وصله‌گذاری شوند. همچنین، توصیه می‌شود که سازمان‌ها فرایند ارزیابی ریسک را بر اساس BOD 26-04 تنظیم کنند و پیش از اعمال وصله، بررسی کنند که آیا سامانه از پیش در معرض نفوذ قرار گرفته است یا خیر.

علاوه بر وصله‌گذاری، کاهش سطح حمله از طریق محدودسازی دسترسی به سرویس‌های راه دور، اعمال احراز هویت چندعاملی برای همه کاربران، و غیرفعال‌سازی RDP در صورت عدم نیاز ضروری است. همچنین، نظارت بر ترافیک شبکه برای شناسایی تلاش‌های بهره‌برداری از آسیب‌پذیری‌های شناخته‌شده و استفاده از سیستم‌های تشخیص نفوذ می‌تواند به شناسایی زودهنگام کمک کند. در نهایت، توصیه می‌شود که سازمان‌ها برنامه واکنش به حادثه را با سناریوهای مبتنی بر نفوذ اولیه از طریق VPN و RDP آزمایش کنند تا آمادگی لازم برای مقابله با حملات مشابه را داشته باشند.

تأکید می‌شود که اطلاعات فنی ارائه‌شده در این بخش صرفاً جنبه دفاعی دارد و هدف آن افزایش آمادگی سازمان‌ها در برابر تهدید Gunra است. هرگونه بهره‌برداری عملیاتی از این اطلاعات خارج از چارچوب دفاعی بوده و توصیه نمی‌شود. سازمان‌ها باید از منابع رسمی مانند CISA برای دریافت به‌روزترین اطلاعات و شاخص‌های سازش (IOC) استفاده کنند.

  • اولویت‌بندی وصله‌گذاری آسیب‌پذیری‌های موجود در کاتالوگ KEV، به‌ویژه برای سرویس‌های VPN و RDP در معرض اینترنت.
  • اعمال احراز هویت چندعاملی برای تمام دسترسی‌های راه دور و مدیریتی.
  • محدودسازی دسترسی به سرویس‌های RDP و VPN تنها برای آدرس‌های IP مجاز و از طریق شبکه خصوصی مجازی امن.
  • پایش مستمر ترافیک شبکه برای شناسایی الگوهای بهره‌برداری از آسیب‌پذیری‌های شناخته‌شده.
  1. بررسی منظم کاتالوگ KEV در وب‌سایت CISA و استخراج آسیب‌پذیری‌های مرتبط با سرویس‌های در معرض اینترنت.
  2. تهیه فهرست دارایی‌های دارای VPN و RDP و تعیین وضعیت وصله‌های آن‌ها.
  3. اعمال وصله‌های امنیتی در یک بازه زمانی کوتاه (ترجیحاً ۷۲ ساعت) برای آسیب‌پذیری‌های KEV.
  4. تست نفوذ داخلی برای ارزیابی اثربخشی وصله‌ها و شناسایی مسیرهای جایگزین نفوذ.

سناریوهای تشخیص و هشدار

این بخش مبتنی بر راهنمای تشخیصی منتشرشده توسط CISA در مشاوره AA26-222A است و هدف آن ارائه چارچوبی برای شناسایی زودهنگام فعالیت باج‌افزار Gunra در شبکه‌های سازمانی است. تشخیص مؤثر مستلزم پایش مستمر و ترکیبی از شاخص‌های فنی (IOCs) و الگوهای رفتاری است که در ادامه تشریح می‌شود. لازم به تأکید است که تمامی توصیه‌های زیر صرفاً جنبه دفاعی داشته و بر اساس مستندات رسمی ارائه شده است.

نخستین گام در تشخیص، تطبیق رویدادهای شبکه و سیستم با شاخص‌های سازش (IOCs) منتشرشده در مشاوره است. این شاخص‌ها شامل هشهای فایل‌های اجرایی مرتبط با Gunra، آدرس‌های IP و دامنه‌های مرتبط با زیرساخت فرماندهی و کنترل (C2) و همچنین الگوهای ترافیکی مرتبط با پورتال مذاکره مبتنی بر Tor می‌شود. تحلیلگران دفاعی باید این شاخص‌ها را در سیستم‌های SIEM و پلتفرم‌های هوش تهدید بارگذاری کرده و برای هرگونه تطبیق، هشدار فوری تنظیم کنند. توجه شود که عدم تطبیق با IOCs به معنای عدم وجود تهدید نیست و باید پایش رفتاری نیز فعال باشد.

در سطح رفتاری، نشانه‌های کلیدی شامل تلاش‌های غیرعادی برای دسترسی به حجم زیادی از فایل‌ها در بازه زمانی کوتاه، ایجاد فرآیندهای رمزنگاری غیرمجاز، تغییرات ناگهانی در پسوند فایل‌ها، و ارتباطات شبکه‌ای به آدرس‌های Tor یا دامنه‌های تازه‌ثبت‌شده است. همچنین فعالیت‌های غیرعادی در سرورهای VPN و RDP، به‌ویژه ورودهای ناموفق متعدد یا استفاده از حساب‌های دارای امتیاز بالا در ساعات غیرکاری، می‌تواند نشانه اولیه نفوذ باشد. توصیه می‌شود تحلیلگران به رویدادهای مرتبط با غیرفعال‌سازی آنتی‌ویروس یا تغییر در خط‌مشی‌های امنیتی نیز حساس باشند.

  • پایش مستمر رویدادهای احراز هویت در دروازه‌های VPN و سرویس‌های RDP در معرض اینترنت و ثبت هرگونه الگوی ورود غیرعادی.
  • فعال‌سازی ثبت و بررسی هشهای فایل‌های اجرایی در نقاط پایانی و مقایسه دوره‌ای آن‌ها با فهرست IOCs منتشرشده در مشاوره CISA.
  • راه‌اندازی هشدار برای تشخیص حجم بالای عملیات خواندن/نوشتن فایل در سرورهای فایل‌اشتراکی که می‌تواند نشانه مرحله رمزنگاری داده‌ها باشد.
  • پایش ترافیک خروجی به شبکه Tor و مسدودسازی یا هشدار برای اتصالات به پورتال‌های مذاکره شناخته‌شده مرتبط با Gunra.
  1. پیاده‌سازی قوانین تشخیصی در SIEM بر اساس IOCs ارائه‌شده در فایل‌های STIX مشاوره و اتصال آن به منابع لاگ حیاتی.
  2. برگزاری مانور دوره‌ای برای ارزیابی صحت هشدارها و کاهش مثبت کاذب با استفاده از داده‌های محیط آزمایشی.
  3. مستندسازی هرگونه رویداد مشکوک و ارجاع به تیم واکنش به حادثه برای بررسی عمیق‌تر و تصمیم‌گیری در مورد قرنطینه سیستم‌های آلوده.

راهنمای پاسخ‌گویی و کاهش ریسک

در مواجهه با تهدید باج‌افزار Gunra، نخستین اقدام حیاتی، اولویت‌بندی وصله‌های امنیتی برای سامانه‌های در معرض اینترنت است. بر اساس توصیه‌های منتشرشده، آسیب‌پذیری‌های شناخته‌شده در دروازه‌های VPN و زیرساخت‌های دارای پروتکل RDP باید در کوتاه‌ترین زمان ممکن اصلاح شوند. این اقدام از نفوذ اولیه مهاجمان که معمولاً از طریق بهره‌برداری از این نقاط صورت می‌گیرد، جلوگیری می‌کند. لازم است سازمان‌ها فهرست آسیب‌پذیری‌های actively exploited (KEV) را به‌طور مستمر پایش کرده و وصله‌های مرتبط را پیش از سایر اقدامات اعمال کنند.

دومین اقدام کلیدی، پیاده‌سازی و آزمایش منظم نسخه‌های پشتیبان آفلاین و غیرقابل تغییر (immutable) است. این نسخه‌ها باید در مکانی جدا از شبکه اصلی و به‌صورت فیزیکی ایزوله نگهداری شوند تا در صورت رمزنگاری داده‌ها توسط Gunra، امکان بازیابی بدون پرداخت باج فراهم باشد. آزمایش دوره‌ای فرایند بازیابی از این نسخه‌ها ضروری است، زیرا صرف وجود بکاپ بدون اطمینان از صحت آن، در شرایط بحرانی کارساز نخواهد بود. توصیه می‌شود این نسخه‌ها در محیطی با کنترل دسترسی سخت‌گیرانه و بدون اتصال دائمی به شبکه نگهداری شوند.

سومین اقدام، تفکیک شبکه برای محدود کردن حرکت جانبی مهاجم است. با تقسیم شبکه به بخش‌های مجزا و اعمال سیاست‌های حداقل دسترسی، از گسترش آلودگی از یک دستگاه در معرض خطر به سایر سامانه‌ها جلوگیری می‌شود. این تفکیک باید شامل جداسازی سامانه‌های حیاتی، کنترل ترافیک بین بخش‌ها و اعمال احراز هویت چندمرحله‌ای برای دسترسی‌های حساس باشد. همچنین توصیه می‌شود که دسترسی‌های RDP به حداقل ممکن کاهش یافته و در صورت نیاز، از طریق VPN با احراز هویت قوی انجام شود.

  • اولویت‌بندی وصله‌های امنیتی برای سامانه‌های در معرض اینترنت، به‌ویژه VPN و RDP
  • پیاده‌سازی بکاپ‌های آفلاین و غیرقابل تغییر در محل ایزوله
  • تفکیک شبکه و محدود کردن حرکت جانبی
  • آزمایش دوره‌ای فرایند بازیابی از بکاپ‌ها
  1. شناسایی سامانه‌های در معرض اینترنت و اعمال وصله‌های امنیتی مرتبط با آسیب‌پذیری‌های شناخته‌شده
  2. ایجاد نسخه‌های پشتیبان آفلاین و غیرقابل تغییر و آزمایش بازیابی آن‌ها
  3. بازبینی و اصلاح معماری شبکه برای تفکیک بخش‌ها و محدود کردن دسترسی‌ها
  4. فعال‌سازی لاگ‌گیری متمرکز و هشدار برای شناسایی فعالیت‌های مشکوک

محدودیت‌های داده و تحلیل

این تحلیل صرفاً بر اساس اطلاعات عمومی منتشرشده در مشاوره امنیت سایبری CISA با شناسه AA26-222A تهیه شده است. هرگونه تحلیل فنی، توصیه‌های امنیتی و شاخص‌های سازش (IOC) ارائه‌شده در این سند، مستقیماً از محتوای منبع مذکور استخراج شده و شامل اطلاعات طبقه‌بندی‌شده، تحلیل‌های اختصاصی یا داده‌های فنی محرمانه نمی‌شود.

بدیهی است که دامنه این گزارش به اطلاعات موجود در مشاوره عمومی CISA محدود است. بنابراین، تحلیل حاضر نمی‌تواند شامل ارزیابی‌هایی در مورد جزئیات فنی فراتر از آنچه در منبع ذکر شده، مانند کدهای بهره‌برداری (Exploit) یا روش‌های رمزگشایی، باشد. همچنین، هرگونه آمار یا داده عددی که در منبع اصلی به آن اشاره نشده است، عمداً در این تحلیل لحاظ نشده است.

توصیه می‌شود خوانندگان برای دریافت کامل‌ترین و به‌روزترین اطلاعات، به متن اصلی مشاوره CISA و پیوست‌های فنی آن (فایل‌های STIX) مراجعه نمایند. تحلیل حاضر صرفاً جنبه اطلاع‌رسانی داشته و جایگزینی برای مطالعه منبع اصلی و مشاوره با متخصصان امنیت سایبری در سازمان‌ها نیست.

نتیجه‌گیری و اقدامات پیشنهادی

بر اساس تحلیل مشاوره امنیتی منتشرشده توسط نهادهای معتبر بین‌المللی، باج‌افزار Gunra به‌عنوان یک تهدید سایبری نوظهور با مدل عملیاتی باج‌افزار-به‌عنوان-خدمت (RaaS) شناسایی شده است. این باج‌افزار که از کد منبع افشاشده Conti1 مشتق شده، از آوریل ۲۰۲۵ فعالیت خود را آغاز کرده و از اوایل ۲۰۲۶ با جذب affiliates در انجمن‌های تاریک‌وب، دامنه حملات خود را به بخش‌های دولتی، زیرساخت‌های حیاتی و سازمان‌های متعدد در سطح جهانی گسترش داده است. مدل اخاذی دوگانه (رمزنگاری داده‌ها و تهدید به انتشار اطلاعات سرقت‌شده در وب‌سایت نشت اختصاصی) نشان‌دهنده پیچیدگی و انگیزه مالی بالای عاملان تهدید است.

یافته‌های این مشاوره حاکی از آن است که Gunra از آسیب‌پذیری‌های شناخته‌شده در سامانه‌های متصل به اینترنت، به‌ویژه دروازه‌های VPN و زیرساخت‌های دارای پروتکل دسکتاپ از راه دور (RDP)، بهره برداری می‌کند. همچنین استفاده از بستر Tor برای مذاکره و انتشار داده‌های قربانیان، ردیابی و مقابله با این تهدید را دشوار می‌سازد. با توجه به اینکه این مشاوره به‌طور خاص بر اقدامات پیشگیرانه و واکنش سریع تأکید دارد، سازمان‌ها باید بدون فوت وقت، ارزیابی ریسک خود را بر اساس شاخص‌های سازش (IOCs) ارائه‌شده انجام دهند و آمادگی لازم برای مقابله با حملات احتمالی را کسب کنند.

اقدامات پیشنهادی ارائه‌شده در این بخش صرفاً مبتنی بر محتوای مشاوره اصلی است و هیچ اطلاعات جدید یا خارج از چارچوب منبع به آن اضافه نشده است. اجرای این اقدامات می‌تواند به‌طور قابل توجهی سطح ریسک سازمان‌ها را در برابر Gunra کاهش دهد و قابلیت بازیابی اطلاعات را بدون پرداخت باج فراهم آورد. لازم به ذکر است که این توصیه‌ها جنبه عمومی داشته و سازمان‌ها باید آن‌ها را با توجه به معماری شبکه و الزامات امنیتی خاص خود بومی‌سازی کنند.

  • اولویت‌دهی به وصله‌سازی آسیب‌پذیری‌های شناخته‌شده در سامانه‌های متصل به اینترنت، به‌ویژه دروازه‌های VPN و زیرساخت‌های RDP.
  • پیاده‌سازی و آزمایش نسخه‌های پشتیبان آفلاین و تغییرناپذیر (immutable) در محل ذخیره‌سازی جدا و ایزوله از شبکه اصلی.
  • تقسیم‌بندی شبکه برای محدود کردن حرکت جانبی مهاجم از دستگاه آلوده اولیه به سایر سامانه‌های سازمان.
  • بهره‌گیری از شاخص‌های سازش (IOCs) منتشرشده در مشاوره برای شناسایی و مسدودسازی فعالیت‌های مشکوک.
  1. بررسی و اعمال وصله‌های امنیتی برای تمام سامانه‌های در معرض اینترنت، با اولویت آسیب‌پذیری‌های موجود در فهرست KEV.
  2. تست دوره‌ای فرآیند بازیابی از نسخه‌های پشتیبان آفلاین و اطمینان از یکپارچگی آن‌ها.
  3. اجرای سیاست‌های حداقل دسترسی و تفکیک وظایف برای کاهش سطح حمله.
  4. فعال‌سازی ثبت و پایش مستمر رویدادهای امنیتی برای شناسایی زودهنگام علائم نفوذ.
ویدئوی تکمیلی از کانال رسمی MITRE درباره تبدیل ATT&CK به یک فرایند عملی شکار تهدید.

منابع و مطالعه بیشتر

  1. CISA Advisorieswww.cisa.gov
  2. Publisher feedwww.cisa.gov