هشدار آمریکا و کره جنوبی دربارهٔ باجافزار Gunra
خلاصهٔ کاملتر
آژانسهای سایبری آمریکا و کره جنوبی دوشنبه دربارهٔ Gunra هشدار دادن؛ یه گروه «باجافزار بهعنوان سرویس» (RaaS) که سازمانهای دولتی و زیرساخت حیاتی رو هدف میگیره. این هشدار رو CISA همراه مرکز جرایم سایبری وزارت دفاع، FBI، NSA، سرویس مخفی و پلیس ملی کره جنوبی منتشر کردن و بخشی از مجموعهٔ StopRansomwareست — پروژهٔ مشترک FBI و CISA برای مدافعان شبکه.
دامنهٔ فعالیت Gunra گستردهست: دانشگاه، خدمات مالی و بیمه، خدمات و تأسیسات دولتی، سلامت، تولید و ساختوساز، رسانه، خردهفروشی، حملونقل و خدمات عمومی — تو آفریقا، قارهٔ آمریکا، آسیا-اقیانوسیه، اروپا و خاورمیانه. به گفتهٔ Chris Butera از CISA، Gunra نمونهٔ دیگهای از روند ادامهدار حملههای باجافزاریه که به سازمانهای آمریکایی و بینالمللی آسیب میزنه.
FBI اولین بار آوریل سال گذشته متوجه Gunra شد. این گروه با مدل اخاذی دوگانه کار میکنه و یه سایت نشت داده روی Tor راه انداخته بود تا قربانیها رو فهرست کنه و دادههای دزدیدهشده رو منتشر کنه. ژانویهٔ امسال برنامهٔ رسمی افیلیت راه انداخت و طبق هشدار، زیر نام Golden Community هم فعالیت کرده. نکتهٔ قابل توجه اینه که برای گرفتن دسترسی اولیه، تسترهای نفوذ و هکرهای اخلاقی رو با وعدهٔ سهم از باج جذب میکنه.
از نظر فنی، Gunra برای ورود سراغ آسیبپذیریهای شناختهشده تو تجهیزات متصل به اینترنت مثل فایروال و VPN میره و کدش بر پایهٔ نشت ۲۰۲۲ باجافزار Contiست یا ازش تأثیر گرفته. گزارش ژوئیهٔ شرکت کرهای AhnLab هم همپوشانیهایی با Lazarus Group پیدا کرده — بدون اینکه اسمش رو مستقیم بیاره — و نتیجه گرفته این دو احتمالاً بازیگرهای جدا با هدفهای متفاوتن، ولی شاید تکنیک، ابزار و زیرساخت مشترک داشتن یا تا حدی با هم همکاری کردن.
تو مقاله اومده که این جور همکاری بین گروههای مرتبط با دولت کره شمالی و باندهای باجافزاری دستکم به ۲۰۲۴ برمیگرده، و Gunra هم تنها سرویس باجافزاری نیست که دنبال جذب تستر نفوذه.
نکات کلیدی:
- Gunra یه باجافزار بهعنوان سرویس با مدل اخاذی دوگانهست که از آوریل سال گذشته زیر نظر FBI بوده
- برای دسترسی اولیه، تسترهای نفوذ و هکرهای اخلاقی رو با سهم از باج استخدام میکنه
- ورود معمولاً از راه آسیبپذیریهای شناختهشدهٔ فایروال و VPN انجام میشه
- کد گروه بر پایهٔ نشت ۲۰۲۲ باجافزار Contiست
- AhnLab همپوشانی ابزار و زیرساخت با یه گروه مرتبط با کره شمالی رو گزارش کرده




