Một cảnh báo an ninh mạng chung từ FBI, CISA, Trung tâm Tội phạm Mạng của Bộ Quốc phòng, NSA, Cơ quan Mật vụ Hoa Kỳ và Cơ quan Cảnh sát Quốc gia Hàn Quốc đã phơi bày một làn sóng tấn công nguy hiểm mới từ nhóm ransomware Gunra. Nhóm này đang tích cực khai thác các lỗ hổng VPN Fortinet đã biết để vượt qua xác thực đa yếu tố (MFA) và đánh cắp dữ liệu nhạy cảm của doanh nghiệp trước khi khóa mạng của nạn nhân, cho thấy một mối đe dọa mạng ngày càng tinh vi.
Làn Sóng Tấn Công Mới Từ Gunra Ransomware
Gunra lần đầu tiên xuất hiện vào tháng 4 năm 2025 dưới dạng một loại ransomware tấn công hai mặt, được cho là xây dựng dựa trên mã nguồn Conti bị rò rỉ. Đến đầu năm 2026, nhóm đã phát triển thành một hoạt động ransomware-as-a-service (RaaS) đầy đủ, cung cấp cho các đối tác một bảng quản lý, một trình tạo ransomware có thể cấu hình và các payload locker đa nền tảng thông qua các diễn đàn trên dark web.
Cơ quan điều tra cũng quan sát thấy nhóm này tái thương hiệu dưới bí danh Golden Community, đồng thời tích cực tuyển dụng các chuyên gia kiểm thử xâm nhập và hacker mũ trắng làm nhà môi giới truy cập ban đầu để đổi lấy một phần lợi nhuận từ tiền chuộc. Sự phát triển này cho thấy một mối đe dọa dai dẳng và có khả năng thích ứng cao.
Phương Thức Truy Cập Ban Đầu
Các nhà điều tra đã xác nhận rằng các đối tác của Gunra giành quyền truy cập ban đầu chủ yếu bằng cách khai thác các lỗ hổng đã biết trên các thiết bị VPN và tường lửa hướng ra Internet. Đặc biệt đáng chú ý là lỗ hổng CVE-2024-55591 và lỗ hổng CVE-2025-24472, cả hai đều là các lỗ hổng bỏ qua xác thực ảnh hưởng đến các phiên bản cụ thể của FortiOS và FortiProxy.
Trong một trường hợp được ghi nhận, các đối tượng đã xâm phạm một tài khoản quản trị viên SSL-VPN được bảo vệ bằng thông tin đăng nhập mặc định mà không có giới hạn số lần thử. Sau đó, chúng đã sửa đổi các tệp xác thực trên cổng VDI của công ty để một giá trị mật khẩu dùng một lần do Gunra chỉ định luôn xác thực thành công, qua đó vô hiệu hóa hoàn toàn các biện pháp bảo vệ MFA.
Kỹ Thuật Di Chuyển và Chiếm Đoạt Dữ Liệu
Một khi đã xâm nhập thành công, các đối tượng điều hành Gunra dựa nhiều vào các công cụ như Impacket, bao gồm psexec.py, smbclient.py và secretsdump.py. Chúng sử dụng các công cụ này để di chuyển trong mạng thông qua SMB và trích xuất thông tin xác thực từ bộ điều khiển miền (domain controllers). Điều này cho phép thực hiện các cuộc tấn công pass-the-hash và pass-the-ticket.
Nhóm này cũng đã chặn lưu lượng VPN để đánh cắp các cookie phiên, cho phép chiếm quyền điều khiển các phiên làm việc hợp pháp của người dùng. Ít nhất trong một trường hợp, chúng đã đánh cắp một khóa mã hóa đối xứng từ máy chủ kiểm soát truy cập hệ thống để giải mã hàng loạt mật khẩu doanh nghiệp đã lưu trữ. Điều này cho thấy mức độ tinh vi trong chiếm quyền điều khiển hệ thống.
Đúng với mô hình tấn công hai mặt của mình, Gunra đánh cắp dữ liệu trước khi triển khai trình mã hóa. Các đối tượng đã sử dụng một công cụ tùy chỉnh có tên main.exe để hút các tệp từ Microsoft OneDrive và SharePoint. Chúng đã di chuyển các kho lưu trữ nén, đôi khi lên tới hàng chục terabyte, đến nền tảng chia sẻ tệp Mega. Các tiện ích mã nguồn mở bao gồm 7-Zip, RClone và FileZilla hỗ trợ quá trình thu thập và truyền tệp này.
Triển Khai Mã Độc và Yêu Cầu Chuộc
Payload cuối cùng sử dụng mã hóa ChaCha20 và RSA-4096 trên kiến trúc đa luồng. Mã độc này sẽ thêm phần mở rộng .ENCRT vào các tệp đã khóa và thả một ghi chú đòi tiền chuộc, R3ADM3.txt, trong mỗi thư mục bị ảnh hưởng. Đây là dấu hiệu rõ ràng của một cuộc tấn công ransomware.
Nạn nhân được hướng dẫn đến một cổng đàm phán dựa trên Tor hoặc ứng dụng nhắn tin mã hóa qTox. Thông thường, họ sẽ có từ năm đến bảy ngày trước khi Gunra đe dọa sẽ công khai hoặc bán dữ liệu bị đánh cắp trên trang web chuyên dụng của mình. Việc này làm tăng thêm áp lực lên các tổ chức đang đối mặt với nguy cơ dữ liệu bị lộ.
Khuyến Nghị Bảo Mật và Chỉ Số Compromise
Cảnh báo chung nhấn mạnh các tổ chức, đặc biệt là trong các lĩnh vực y tế, dịch vụ tài chính, sản xuất thiết yếu, giao thông vận tải và chính phủ, cần ưu tiên vá các lỗ hổng trên cơ sở hạ tầng VPN và RDP hướng ra Internet. Đồng thời, cần duy trì các bản sao lưu ngoại tuyến, bất biến tại các vị trí được phân đoạn và thực thi phân đoạn mạng để ngăn chặn sự di chuyển ngang.
Với khả năng đã được chứng minh của Gunra trong việc bỏ qua MFA thông qua việc sửa đổi tệp xác thực, các nhóm bảo mật cũng nên kiểm tra logic xác thực VPN và VDI về các sửa đổi trái phép. Ngoài ra, cần giám sát các địa chỉ IP, tên miền và mã băm tệp liên quan đến Gunra đã được công bố trong chỉ số compromise của cảnh báo CISA.
Các tổ chức nên chủ động cập nhật các bản vá bảo mật mới nhất cho các thiết bị mạng và hệ thống quan trọng. Việc cập nhật bản vá kịp thời là một biện pháp phòng ngừa thiết yếu để giảm thiểu rủi ro bị khai thác.
Để tăng cường khả năng phòng thủ, các tổ chức có thể tham khảo các biện pháp bảo mật chi tiết hơn được cung cấp bởi các cơ quan uy tín. Việc áp dụng các khuyến nghị từ các nguồn như CISA sẽ giúp nâng cao khả năng chống chịu trước các mối đe dọa.










