A Gunra zsarolóvírus csoport a kritikus infrastruktúrát célozza

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Az FBI, a dél-koreai hatóságok, valamint a CISA (Cybersecurity and Infrastructure Security Agency) is arra hívta fel a figyelmet, hogy a Gunra zsarolóvírus-csoport kritikus infrastruktúrát üzemeltető szervezetek rendszereit veszi célba, többek között a Fortinet tűzfaltermékeit érintő sérülékenységeinek kihasználásával. A CISA 2026. augusztus 10-én kiadott riasztásában foglalta össze a fenyegetéssel kapcsolatos legfontosabb információkat.

A Gunra 2025 áprilisában jelent meg, és a 2022-ben kiszivárgott Conti zsarolóvírus forráskódjára épül. Az FBI és a dél-koreai rendőrség több vizsgált incidens alapján arra a következtetésre jutott, hogy a zsarolóvírus-csoport az egészségügyi, pénzügyi és kormányzati szektort is célozza világszerte.

A támadók a CVE-2024-55591 és a CVE-2025-24472 azonosítókon nyomon követett sérülékenységeket is kihasználják. A Fortinet termékeit érintő sebezhetőségek lehetővé tehetik, hogy a támadók emelt szintű jogosultságot szerezzenek az érintett rendszereken. Ezt követően adatokat lophatnak, fájlokat titkosíthatnak, majd váltságdíjat követelhetnek az áldozatoktól.

A hatóságok szerint a követelt váltságdíj több esetben meghaladta a 10 millió dollárt, miközben az áldozatoknak mindössze öt-hét napot adtak a fizetésre. Az FBI olyan eseteket is azonosított, amelyekben a Gunra tagjai közvetlenül az érintett vállalatok vezetőivel próbálták felvenni a kapcsolatot a váltságdíj kifizetésének kikényszerítése érdekében.

A csoport működése 2026 januárjára zsarolóvírus mint szolgáltatás (Ransomware-as-a-Service, RaaS) modellre állt át, és a kiberbűnözői fórumokon új tagokat, köztük kezdeti hozzáférést biztosító közvetítőket (initial access broker) toborzott. Az FBI szerint a Gunra más elnevezéseket is használ, köztük a „Golden Community” nevet.

A Gunra kezdetben Windows-alapú rendszereket támadott, később azonban egy saját fejlesztésű Linux-változatot is használni kezdett. A riasztás szerint márciusban a kutatók olyan sérülékenységet azonosítottak a Linux-változatban amely lehetővé teszi a titkosítás során használt kulcsok rekonstruálását a fájlok időbélyegei alapján. Ez bizonyos esetekben lehetőséget teremthet a titkosított fájlok helyreállítására váltságdíj kifizetése nélkül.

Nemrég a kiberbiztonsági kutatók arra figyelmeztettek, hogy az észak-koreai Lazarus csoport által használt egyes eszközök és infrastruktúra, illetve a Gunra által alkalmazott technikák között átfedések lehetnek. A kutatók ezt olyan időszakban azonosították, amikor a Gunra dél-koreai szervezetek ellen is támadásokat indított.

A Dragos kiberbiztonsági vállalat elemzése szerint 2026 második negyedévében 1140 zsarolóvírus-incidens érintett ipari szervezeteket világszerte. A második negyedévben legalább négy szervezet ellen elkövetett támadást hoztak összefüggésbe a Gunrával, míg a csoport az első negyedévben nyolc hasonló támadásért volt felelős.

A CISA, az FBI és a dél-koreai hatóságok azt javasolják a szervezeteknek, hogy fordítsanak kiemelt figyelmet az érintett sérülékenységek kezelésére, valamint a Gunra támadási módszereinek felismerésére és az azokkal szembeni védekezésre.

(forrás)