هشدار اف بی آی درباره حملات باجافزاری گونرا به زیرساختهای حیاتی
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، دفتر تحقیقات فدرال آمریکا (FBI) و آژانسهای دولتی کره جنوبی روز دوشنبه با انتشار هشدار مشترکی اعلام کردند این گروه با نفوذ به شبکهها، دادههای قربانیان را سرقت و رمزگذاری کرده و سپس برای بازگرداندن اطلاعات درخواست باج میکند.
این گروه باجافزاری در آوریل ۲۰۲۵ فعالیت خود را آغاز کرد و بر اساس اعلام مقامهای امنیتی، از کدهای افشاشده باجافزار کانتی (Conti) در سال ۲۰۲۲ استفاده میکند.
مقامهای آمریکایی، گونرا (Gunra) را بخشی از روند رو به رشد حملات باجافزاری علیه سازمانهای آمریکایی و بینالمللی میدانند که میتواند موجب اختلال گسترده در فعالیتهای حیاتی شود.
طبق این هشدار، مهاجمان گونرا از دو آسیبپذیری با شناسههای CVE-2024-55591 و CVE-2025-24472 در محصولات فایروال فورتینت (Fortinet) سوءاستفاده کردهاند.
این آسیبپذیریها به مهاجمان امکان دستیابی به دسترسیهای سطح بالا را میدهد و پس از نفوذ، آنها میتوانند اطلاعات سازمانها را سرقت و رمزگذاری کنند.
بررسی چند حادثه توسط اف بی آی و پلیس کره جنوبی نشان داده است که گونرا سازمانهای بخشهای بهداشت و درمان، خدمات مالی و دولتی را در نقاط مختلف جهان هدف قرار داده است.
در بسیاری از موارد، مهاجمان درخواستهایی بیش از ۱۰ میلیون دلار مطرح کرده و به قربانیان تنها پنج تا هفت روز برای پرداخت باج فرصت دادهاند.
اف بی آی همچنین مشاهده کرده است که اعضای گونرا مستقیماً از طریق ایمیل با مدیران شرکتهای قربانی تماس گرفته و تلاش کردهاند آنها را به پرداخت باج متقاعد کنند؛ اقدامی که در بیشتر موارد موفقیت محدودی داشته است.
اف بی آی نخستینبار در آوریل ۲۰۲۵ فعالیت این باجافزار و وبسایت افشای اطلاعات قربانیان آن را شناسایی کرد.
گونرا در ژانویه به مدل باجافزار بهعنوان سرویس (RaaS) روی آورد و در انجمنهای زیرزمینی به دنبال جذب اعضای جدید بود.
این گروه همچنین با استفاده از نامهایی مانند اجتماع طلایی (Golden Community) فعالیت خود را گسترش داده و مهاجمان دیگری را برای دستیابی اولیه به شبکههای قربانیان جذب کرده است.
گونرا ابتدا رایانههای ویندوزی را هدف قرار میداد اما بعداً نسخهای برای لینوکس نیز توسعه داد.
پژوهشگران در ماه مارس نقصی در این نسخه شناسایی کردند که به مدافعان امکان میدهد با استفاده از زمان ثبت فایلها، کلیدهای رمزگشایی را بازسازی کرده و بدون پرداخت باج، فایلها را بازیابی کنند.
هشدار جدید در شرایطی منتشر شده که حملات باجافزاری علیه زیرساختهای صنعتی همچنان در حال افزایش است.
شرکت امنیت سایبری دراگوس (Dragos) در سهماهه دوم ۲۰۲۶، تعداد ۱۱۴۰ حمله باجافزاری علیه سازمانهای صنعتی در سراسر جهان را شناسایی کرده که ۱۲ درصد بیشتر از سهماهه نخست سال است.
دستکم چهار مورد از حملات سهماهه دوم به گونرا نسبت داده شده، در حالی که این گروه در سهماهه نخست مسئول هشت حمله شناخته شده بود.