SecBoard
Zurück zur Übersicht

#StopRansomware: Gunra Ransomware

CISA Advisories·
Originalartikel lesen bei CISA Advisories

Die Gunra-Ransomware, eine Variante des Conti-Codes, hat sich zu einem Ransomware-as-a-Service (RaaS) entwickelt und zielt auf Regierungs-, kritische Infrastruktur- und andere Organisationen ab. Die Angreifer nutzen ein Double-Extortion-Modell, indem sie Daten verschlüsseln und mit deren Veröffentlichung drohen. Organisationen sollten bekannte Schwachstellen patchen, Offline-Backups implementieren und Netzwerke segmentieren, um sich vor Gunra zu schützen.

Kurzfassung

Die Gunra-Ransomware, eine Variante des Conti-Codes, operiert als Ransomware-as-a-Service (RaaS) und zielt auf Regierungs-, kritische Infrastruktur- und andere Organisationen ab. Sie verwendet ein Double-Extortion-Modell, bei dem Daten verschlüsselt und mit deren Veröffentlichung gedroht wird. Organisationen wird empfohlen, bekannte Schwachstellen zu patchen, Offline-Backups zu implementieren und Netzwerke zu segmentieren.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Regierungsbehörden, kritische Infrastrukturen und andere Organisationen sind betroffen.

Warum relevant

Gunra nutzt ein Double-Extortion-Modell, was bedeutet, dass neben der Betriebsunterbrechung durch Verschlüsselung auch die Veröffentlichung sensibler Daten droht. Dies kann zu erheblichen Reputationsschäden und regulatorischen Strafen führen.

Realistisches Worst Case

Im schlimmsten Fall kommt es zu einer vollständigen Verschlüsselung kritischer Systeme, was zu Betriebsstillstand führt, und zur Veröffentlichung sensibler Daten, was rechtliche und finanzielle Konsequenzen nach sich zieht.

Handlungsempfehlung

Priorisieren Sie das Patchen bekannter Schwachstellen, implementieren Sie Offline- und unveränderliche Backups und segmentieren Sie Netzwerke, um die laterale Bewegung der Ransomware zu verhindern.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob alle bekannten Schwachstellen in Ihrer Infrastruktur gepatcht sind, insbesondere solche, die für Ransomware-Angriffe ausgenutzt werden könnten.
  • Validieren Sie die Integrität und Wiederherstellbarkeit Ihrer Offline- und unveränderlichen Backups durch regelmäßige Testwiederherstellungen.
  • Überprüfen Sie die Netzwerksegmentierung, um sicherzustellen, dass laterale Bewegungen innerhalb des Netzwerks effektiv eingeschränkt werden.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1190 Exploit Public-Facing ApplicationHighOrganisationen sollten bekannte Schwachstellen patchen
ImpactT1486 Data Encrypted for ImpactHighDie Angreifer nutzen ein Double-Extortion-Modell, indem sie Daten verschlüsseln
ExfiltrationT1041 Exfiltration Over C2 ChannelHighund mit deren Veröffentlichung drohen.
Lateral MovementT1021 Remote ServicesLowNetzwerke segmentieren, um sich vor Gunra zu schützen.
Offene Punkte
  • Spezifische CVEs oder Schwachstellen, die von Gunra ausgenutzt werden, sind im Artikel nicht genannt.
  • Die genauen Methoden der Datenexfiltration sind nicht spezifiziert.
  • Die geografische Reichweite der Angriffe ist nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir Fortinet extern erreichbar?
  • Haben wir SharePoint extern erreichbar?
  • Können wir Initial Access detektieren?
  • Können wir Execution detektieren?