【安全资讯】Gunra勒索软件袭击关键基础设施,CISA发布紧急警告

安恒恒脑 2026-08-14 19:03:46 466人浏览

概要:

2026年8月10日,美国网络安全和基础设施安全局(CISA)等六家机构联合发布警告,指出名为Gunra的勒索软件团伙正利用VPN和防火墙漏洞,对全球关键基础设施发起攻击。该团伙基于泄露的Conti代码构建勒索软件即服务(RaaS)平台,采用双重勒索模式,已造成严重影响,受害者遍布多个大洲。

主要内容:

Gunra勒索软件团伙的攻击活动已引起国际社会高度关注。该团伙运营着一个基于泄露的Conti代码构建的RaaS平台,其攻击目标明确指向政府及关键基础设施领域。攻击者主要利用暴露在互联网上的VPN和防火墙漏洞,特别是FortiOS的两个身份验证绕过漏洞(CVE-2024-55591和CVE-2025-24472)以及薄弱的VPN凭证进行初始入侵。

在入侵后,Gunra团伙会迅速行动,通过转储域控制器凭证进行哈希传递攻击,并利用RDP和SMB共享在网络中横向移动。其技术细节显示,攻击者会搜索存储的机密信息,甚至曾从Hiware访问控制服务器窃取对称加密密钥,以解锁大量企业账户。更值得注意的是,该团伙还通过修改VDI门户服务器的认证文件,实现服务器级的多因素认证(MFA)绕过,从而建立持久后门。

Gunra采用双重勒索模式,在加密前会窃取商业数据、个人身份信息(PII)和内部邮件,部分受害者被窃取的数据量高达数十TB。其Windows加密器使用ChaCha20和RSA-4096算法,并会删除卷影副本以阻碍恢复。勒索赎金要求从数千万美元起步,受害者遍布医疗、金融、制造、交通、政府和公用事业等多个行业。

尽管威胁严峻,但研究人员发现其Linux变体存在一个弱点:密钥使用弱的时间种子随机生成器生成,部分受害者可能通过文件时间戳重建密钥,从而在不支付赎金的情况下恢复数据。CISA在建议中强调,修补已知漏洞、保持离线不可变备份和网络分段是关键的防御措施。
勒索软件 数据泄露 C&C控制 系统漏洞利用 远程控制RAT 恶意代码 政府部门 医疗卫生 金融 制造业 交通运输 公用事业
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。