Программа-вымогатель Gunra: угроза для Windows-систем

Программа-вымогатель Gunra: угроза для Windows-систем

Источник: www.cyfirma.com

В апреле 2025 года на киберпространстве появилась новая угроза — программа-вымогатель Gunra. Она нацелена на системы Windows, затрагивая различные сектора, включая недвижимость, фармацевтику и производство. Gunra использует усовершенствованное шифрование и тактику двойного вымогательства, что делает ее особенно опасной.

Как работает Gunra?

После заражения данными, Gunra присваивает зашифрованным файлам расширение .ENCRT и рассылает записку с требованием выкупа под названием R3ADM3.txt. Эта записка содержит инструкции по оплате и усиливает давление на жертв.

Программа отличается изощренными стратегиями уклонения, которые минимизируют риск обнаружения:

  • Использование функций GetCurrentProcess и TerminateProcess для манипуляции процессами и повышения привилегий.
  • Удаление теневых копий томов с помощью инструментария управления Windows (WMI), что делает восстановление данных невозможным без спасательных мероприятий.
  • Рекогносцировка, проводимая с помощью функции FindNextFileExW, нацелена на документы и медиафайлы.
  • Обнаружение средств отладки через IsDebuggerPresent API для повышения эффективности антианалитического подхода.

Этапы вымогательства

После завершения процесса шифрования программа-вымогатель начинает этап вымогательства, формализуя свои требования в уведомлении о необходимости оплаты выкупа.

Рекомендации по кибербезопасности

Для борьбы с программой-вымогателем Gunra необходимо принять срочные меры по сдерживанию:

  • Отключение зараженных компьютеров от сетей и изоляция скомпрометированных систем.
  • Восстановление теневых копий с помощью инструментов судебной экспертизы в случае взлома резервных копий.
  • Мониторинг на предмет признаков компрометации, с акцентом на хэширование файлов и аномалии в сетевом трафике.
  • Регулярное обновление исправлений безопасности во всех системах.
  • Внедрение надежных методов обнаружения, включая корпоративные системы обнаружения и реагирования (EDR) и решения для управления информацией о безопасности и событиями (SIEM).
  • Усиление защиты от фишинга и строгое соблюдение стратегий резервного копирования.

Борьба с программами-вымогателями, такими как Gunra, требует комплексного подхода и непрерывного мониторинга системы безопасности, чтобы минимизировать риски и восстанавливать контроль над данными.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: