Các cơ quan tình báo và an ninh mạng từ Hàn Quốc và Hoa Kỳ đã đưa ra cảnh báo về các cuộc tấn công mã độc tống tiền Gunra nhắm vào các lĩnh vực hạ tầng trọng yếu và các tổ chức trên toàn thế giới.
Mục tiêu của các cuộc tấn công này bao gồm lĩnh vực y tế và sức khỏe cộng đồng, dịch vụ tài chính, các cơ sở và dịch vụ chính phủ, cùng các dịch vụ chuyên nghiệp và phi lợi nhuận.
"Gunra là một biến thể khác trong xu hướng tấn công mã độc tống tiền đang diễn ra, gây ra sự gián đoạn và tổn hại cho các tổ chức quốc tế và tại Hoa Kỳ," Quyền Phó Giám đốc Điều hành CISA về An ninh mạng, Chris Butera, cho biết.
Các cuộc tấn công triển khai mã độc tống tiền này đã khai thác các lỗ hổng bảo mật trong các thiết bị Schneider Electric PowerLogic P5 (CVE-2024-5559) và Fortinet FortiOS, FortiProxy (CVE-2025-24472) có kết nối Internet để giành quyền truy cập ban đầu. Sau đó, chúng triển khai Gunra Ransomware như một phần của mô hình tống tiền kép (double extortion), kết hợp giữa việc đánh cắp dữ liệu và mã hóa dữ liệu để gây ra tác động tối đa.
Những nạn nhân từ chối trả tiền chuộc trong vòng 5 đến 7 ngày sẽ bị công khai dữ liệu trên một trang web rò rỉ. Theo dữ liệu từ Ransomware.Live, Gunra đã liệt kê tổng cộng 51 nạn nhân kể từ khi xuất hiện vào tháng 4 năm 2025, trong đó phần lớn đến từ Hàn Quốc, Brazil, Tây Ban Nha, Thái Lan và Hồng Kông.
Đáng chú ý là phần lớn mục tiêu của nhóm đe dọa này nằm ở Úc, Đông Á và Châu Âu. Cho đến nay, mới chỉ có 3 nạn nhân được ghi nhận tại Canada và Hoa Kỳ.
"Nhóm này sử dụng phishing làm vector tấn công chính để gửi các thành phần độc hại đến mục tiêu và thực hiện đàm phán trên một bảng chat có giao diện giống WhatsApp," nhà nghiên cứu bảo mật Rakesh Krishnan cho biết trong một phân tích công bố năm ngoái. "Nhóm có khả năng mã hóa các tệp tin khổng lồ (9TB) trong một khoảng thời gian giới hạn bằng cách sử dụng các thuật toán mã hóa dòng tiên tiến như Salsa20 hoặc ChaCha20."
Mô hình RaaS và Các biến thể của Gunra
Hoạt động có nguồn gốc từ Conti này được cho là đã ra mắt chương trình đại lý RaaS chính thức trên các diễn đàn Dark Web vào tháng 1 năm 2026, cung cấp cho các bên liên kết quyền truy cập vào bảng quản lý, bộ tạo ransomware có thể cấu hình, các tệp thực thi mã hóa đa nền tảng và tài liệu hướng dẫn chi tiết.
Nhóm cung cấp cả biến thể Windows và Linux cho bộ mã hóa của mình. Tuy nhiên, một phân tích từ Breakglass Intelligence vào tháng 3 năm 2026 đã xác định một "điểm yếu mật mã thảm khốc" trong các bản dựng cho Linux, giúp có thể khôi phục khóa mã hóa và giành lại quyền truy cập vào các tệp tin mà không cần trả tiền chuộc.
Chiến thuật và Kỹ thuật Tấn công
Theo Cục Điều tra Liên bang Hoa Kỳ (FBI), Gunra đã được quan sát thấy sử dụng các bí danh thương hiệu mới, chẳng hạn như Golden Community, để mở rộng quy mô hoạt động. Đồng thời, chúng thực hiện các bước để kiếm tiền từ nền tảng của mình bằng cách tuyển dụng các chuyên gia kiểm thử xâm nhập và tin tặc mũ trắng làm Initial Access Brokers, những người được chia lợi nhuận từ tiền chuộc để đổi lấy quyền truy cập vào mạng lưới doanh nghiệp.
Chuỗi tấn công của chúng được biết đến là sử dụng các thư viện Impacket như "psexec.py" và "smbclient.py" để di chuyển ngang hàng (lateral movement) qua giao thức SMB. Một công cụ Impacket khác là "secretsdump.py" được sử dụng để trích xuất thông tin đăng nhập (credential dumping) từ các máy chủ điều khiển tên miền (domain controllers) bị chiếm quyền và lấy mã băm mật khẩu từ tệp NTDS.
Để xóa dấu vết, nhóm này thường xóa nhật ký truy cập hệ thống/mạng, xóa lịch sử lệnh và chủ yếu thực hiện các hoạt động độc hại cũng như trinh sát hạ tầng nội bộ trong khoảng thời gian từ 10 giờ tối đến 6 giờ sáng. Việc đánh cắp dữ liệu từ Microsoft OneDrive và SharePoint được thực hiện thông qua một tệp thực thi có tên "main.exe".
Trong một số trường hợp, các tác nhân đe dọa đã tạo ra các kho lưu trữ nén chứa hàng Terabyte dữ liệu và chuyển chúng lên dịch vụ chia sẻ tệp MEGA. Ngoài việc thu thập các tài liệu kinh doanh quan trọng, nhóm còn kết nối với môi trường hạ tầng máy ảo (VDI) của nhân viên IT để thu thập các tài liệu nhạy cảm chứa thông tin cấu hình hệ thống và mạng.
"Các tác nhân Gunra sau đó đã sử dụng thông tin đăng nhập máy chủ doanh nghiệp bị đánh cắp từ một máy chủ kiểm soát truy cập hệ thống để triển khai mã độc tống tiền, mã hóa các tài sản chính bao gồm máy chủ cơ sở dữ liệu và hệ thống lưu trữ kết nối mạng (NAS)," CISA cho biết.
Tại Hàn Quốc, Cơ quan Cảnh sát Quốc gia (KNPA) đã phát hiện kẻ tấn công thao túng chức năng kiểm soát lưu lượng mạng của thiết bị SSL-VPN để chặn bắt thông tin đăng nhập và phiên làm việc của người dùng khi họ xác thực vào cổng VDI của công ty. Các Session Cookie bị đánh cắp sau đó được sử dụng để chiếm quyền điều khiển phiên (session hijacking) và mạo danh người dùng hợp lệ để xâm nhập mạng nội bộ.
Để vượt qua xác thực đa yếu tố (MFA), Gunra được cho là đã can thiệp vào các tệp xử lý xác thực trên máy chủ cổng VDI của doanh nghiệp, cho phép xác thực thành công khi nhập một giá trị mật khẩu một lần (OTP) cụ thể do Gunra chỉ định.
Các hành vi được phát hiện khác:
- Chiếm quyền truy cập vào tài khoản quản trị thiết bị SSL-VPN bằng cách khai thác thông tin đăng nhập mặc định, sau đó tải OpenSSH từ máy chủ do kẻ tấn công kiểm soát để duy trì sự hiện diện trong môi trường nạn nhân.
- Sử dụng một tài khoản không dùng đến trong bảng điều khiển quản trị SSL-VPN có quyền truy cập cả Internet và mạng nội bộ, sau đó sửa đổi cấu hình để bỏ qua yêu cầu thay đổi mật khẩu bắt buộc.
- Truy cập máy chủ kiểm soát truy cập Hiware qua SSH từ một máy ảo bị chiếm quyền và đánh cắp khóa mã hóa đối xứng để giải mã mật khẩu các tài khoản máy chủ doanh nghiệp được lưu trữ trong cơ sở dữ liệu.
- Xóa dữ liệu sao lưu và lưu trữ trên hạ tầng dự phòng tại cả trung tâm dữ liệu chính và trung tâm phục hồi sau thảm họa trước và sau khi triển khai mã độc tống tiền.
Mối liên hệ với các nhóm Tin tặc Nhà nước
Tiết lộ này trở nên quan trọng khi Hàn Quốc gần đây đưa ra cảnh báo về một chiến dịch mạng do một nhóm đe dọa được nhà nước bảo trợ thực hiện từ năm 2025 đến nửa đầu năm 2026. Chiến dịch này khai thác lỗ hổng trong một phần mềm bảo mật tài chính để phân tán mã độc thông qua Spear-phishing và Watering Hole.
Điều thú vị là một số sự cố trong số này cũng liên quan đến việc khai thác cùng một lỗ hổng phần mềm bảo mật tài chính đó để triển khai mã độc tống tiền Gunra và đánh cắp thông tin nhạy cảm của tổ chức.
Một số cuộc tấn công Watering Hole đã khai thác lỗ hổng Zero-day trong AnySign4PC, khiến mã độc được cài đặt và thực thi trên các hệ thống có cài đặt phần mềm ký số này. Một số mã độc được phân tán bao gồm Struggle (hay SIGNBT 3.0) và Brandoor (hay COPPERHEDGE), cả hai đều được biết đến là công cụ của Lazarus Group.
"Những điểm chung này cho thấy mặc dù nhóm đe dọa do nhà nước bảo trợ và nhóm mã độc tống tiền Gunra có vẻ là các thực thể riêng biệt với mục tiêu cuối cùng khác nhau, họ có thể đã chia sẻ một số kỹ thuật, công cụ và hạ tầng, hoặc hợp tác ở một mức độ hạn chế trong các cuộc tấn công," AhnLab nhận định.
Mặc dù nguồn gốc chính xác của Gunra vẫn chưa rõ ràng, nhưng kiểu hợp tác giữa một nhóm tin tặc Triều Tiên và một nhóm ransomware không phải là chưa từng có tiền lệ. Vào tháng 10 năm 2024, Palo Alto Networks Unit42 đã quan sát thấy nhóm Andariel (thuộc Lazarus) hợp tác với nhóm ransomware Play.
Để phòng chống mã độc tống tiền Gunra, các tổ chức được khuyến nghị cập nhật thường xuyên hệ điều hành, phần mềm và firmware, ưu tiên vá các lỗ hổng đã bị khai thác trên các hệ thống kết nối Internet, thực hiện phân đoạn mạng và đảm bảo các bản sao lưu có tính bất biến (immutable) và được lưu trữ ở một vị trí tách biệt về mặt vật lý.