CISA與多國安全機構聯合發布「Gunra」勒索軟體預警通報

<p>[SUMMARY]CISA 與多國機構警示 Gunra 勒索軟體持續鎖定對外設備與高價值帳號,先竊資料再加密並以公開外洩施壓。企業應優先修補 Fortinet 漏洞、強化 MFA、隔離網段與不可篡改備份。[</SUMMARY]</p> <h2>事件說明</h2> <p>Gunra 是一個自

<p>[SUMMARY]CISA 與多國機構警示 Gunra 勒索軟體持續鎖定對外設備與高價值帳號,先竊資料再加密並以公開外洩施壓。企業應優先修補 Fortinet 漏洞、強化 MFA、隔離網段與不可篡改備份。[</p><h2>事件說明</h2> <p>Gunra 是一個自 2025 年 4 月首次被發現的勒索軟體即服務(Ransomware-as-a-Service)威脅,相關活動已引起 CISA、FBI、NSA 與其他跨國安全與執法機構共同關注。[1][2]</p> <p>此次通報的核心訊息很明確:Gunra 不只是單純的加密型惡意程式,而是結合資料竊取、公開外洩威脅與營運中斷壓力的雙重勒索模式,並持續鎖定醫療、金融、政府、公共設施與學術機構等組織。[1][3]</p> <p>從通報內容可見,攻擊者常先取得初始存取,再向內偵察、竊取資料、清除痕跡,最後部署加密程式,形成完整且可重複利用的攻擊鏈。[3]</p> <h2>技術分析</h2> <p>Gunra 的初始入侵面相當聚焦,主要圍繞對外暴露的邊界設備、VPN、SSH 與網路釣魚等途徑,其中 Fortinet FortiOS 與 FortiProxy 的 CVE-2024-55591 與 CVE-2025-24472 被特別點名為可被利用的身分驗證繞過漏洞。[1][3][4]</p> <p>若這類設備未即時修補,攻擊者可能直接取得未經授權的存取,進而把網路邊緣設備變成進入內網的跳板。[1][3]</p> <p>在權限取得後,攻擊者會先進行資料竊取,包含內部機敏文件與 VDI 設定檔,再啟動加密流程,將受害端檔案副檔名改為「.ENCRT」,並在加密資料夾中留下名為「R3ADM3.txt」的勒索說明檔。[3]</p> <p>通報也指出,Gunra 會在勒索信中要求受害者於期限內回應,否則將面臨資料永久毀損或遭上架至資料洩露網站的風險,這使其攻擊效果同時覆蓋資料機密性與系統可用性。[3]</p> <p>其活動還顯示出典型的隱蔽化操作特徵,例如偏好在深夜與凌晨執行偵察與惡意動作,並清除系統日誌與命令歷史記錄,以降低被偵測機率。[3]</p> <p>從攻擊流程看,Gunra 不是單點漏洞利用,而是將邊界設備弱點、憑證濫用、遠端存取、內網偵察與資料外傳整合為一套可持續運作的攻擊鏈。[3]</p> <h2>影響範圍</h2> <p>Gunra 目前造成的風險,已不只侷限於檔案加密本身,而是延伸到資料外洩、業務停擺、敏感資訊公開與後續勒索壓力。[1][3]</p> <p>對醫療、金融、政府、公共設施與學術機構而言,這類事件會同時打擊服務連續性、法遵責任與公信力,且一旦內部資料遭竊,後續損害通常遠高於單純的系統中斷。[1][3]</p> <p>若攻擊者已取得管理員帳號、預設帳號或異常權限,便可能進一步接觸 AD、VDI、NAS、伺服器與其他關鍵資源,導致橫向移動與擴散風險上升。[3]</p> <p>通報亦提醒,VPN、邊界設備與遠端桌面服務若暴露於網際網路,會成為高優先度目標;一旦被利用,受害組織可能在極短時間內從初始滲透走向大規模資料外傳與加密。[1][3]</p> <p>本次揭露的 IoC 包含多組 MD5、SHA1、SHA256 與 IP 86[.]54.28.216,可作為威脅獵捕與告警比對的參考基線。[3]</p> <h2>防護建議</h2> <p>第一,應優先修補對外服務與邊界設備,尤其是 VPN 閘道器、防火牆與 RDP,並確保作業系統、應用程式與韌體維持最新版本,避免成為首波突破點。[3]</p> <p>第二,落實離線且不可篡改備份,並將備份儲存在與主要網路實體隔離、且劃分獨立網段的安全區域,以降低加密與刪除同時發生時的復原風險。[3]</p> <p>第三,依系統功能與資料重要性進行網段隔離,限制伺服器、NAS、VDI 與其他核心資源之間的不必要連線,避免單一端點失陷後擴大橫向移動範圍。[3]</p> <p>第四,對 VPN、企業電子郵件與關鍵帳戶全面啟用 MFA,並定期清查預設、停用與長期未使用帳號;同時需注意 MFA 並非絕對防線,仍須防範憑證、Session Token 與釣魚繞過。[3]</p> <p>第五,建立涵蓋 VPN、邊界設備、AD、伺服器與端點的日誌蒐集與監控機制,特別追蹤異常登入、管理員權限變更、大量檔案存取、異常資料傳輸與可疑日誌清除行為。[3]</p> <p>若偵測到不明遠端登入或管理操作,應立即展開帳號、端點與網路連線調查,避免攻擊者長時間潛伏並持續外傳資料。[3]</p> <h3>5步驟修補清單</h3> <ol> <li>盤點所有對外暴露的 VPN、Fortinet、RDP 與防火牆設備,確認是否存在未修補項目。[3]</li> <li>立即更新與驗證 FortiOS、FortiProxy 及相關韌體版本,優先處理 CVE-2024-55591 與 CVE-2025-24472。[1][3][4]</li> <li>檢查管理員帳號、預設帳號、停用帳號與異常權限變更,移除不必要授權。[3]</li> <li>啟用 MFA、強化日誌監控,並比對 IoC 以找出可疑存取或既有感染跡象。[3]</li> <li>確認離線且不可篡改備份可成功還原,並演練事件應變與隔離流程。[3]</li> </ol> <h2>參考資料</h2> <ul> <li><a href="https://www.twcert.org.tw/tw/cp-104-11168-85a71-1.html" rel="noopener noreferrer nofollow" target="_blank">TWCERT/CC|CISA與多國安全機構聯合發布「Gunra」勒索軟體預警通報</a></li> <li><a href="https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-222a" rel="noopener noreferrer nofollow" target="_blank">CISA|#StopRansomware: Gunra Ransomware</a></li> <li><a href="https://media.defense.gov/2026/Aug/10/2003976697/-1/-1/0/CSA_STOPRANSOMWARE_GUNRA_RANSOMWARE.PDF" rel="noopener noreferrer nofollow" target="_blank">聯合資安警報|#StopRansomware: Gunra Ransomware</a></li> <li><a href="https://thehackernews.com/2026/08/gunra-ransomware-exploits-fortinet-and.html" rel="noopener noreferrer nofollow" target="_blank">The Hacker News|Gunra Ransomware Exploits Fortinet FortiOS, FortiProxy Flaws</a></li> </ul>

更多資安新聞