Программа-вымогатель Gunra: угроза для Windows-систем

Источник: www.cyfirma.com
В апреле 2025 года на киберпространстве появилась новая угроза — программа-вымогатель Gunra. Она нацелена на системы Windows, затрагивая различные сектора, включая недвижимость, фармацевтику и производство. Gunra использует усовершенствованное шифрование и тактику двойного вымогательства, что делает ее особенно опасной.
Как работает Gunra?
После заражения данными, Gunra присваивает зашифрованным файлам расширение .ENCRT и рассылает записку с требованием выкупа под названием R3ADM3.txt. Эта записка содержит инструкции по оплате и усиливает давление на жертв.
Программа отличается изощренными стратегиями уклонения, которые минимизируют риск обнаружения:
- Использование функций GetCurrentProcess и TerminateProcess для манипуляции процессами и повышения привилегий.
- Удаление теневых копий томов с помощью инструментария управления Windows (WMI), что делает восстановление данных невозможным без спасательных мероприятий.
- Рекогносцировка, проводимая с помощью функции FindNextFileExW, нацелена на документы и медиафайлы.
- Обнаружение средств отладки через IsDebuggerPresent API для повышения эффективности антианалитического подхода.
Этапы вымогательства
После завершения процесса шифрования программа-вымогатель начинает этап вымогательства, формализуя свои требования в уведомлении о необходимости оплаты выкупа.
Рекомендации по кибербезопасности
Для борьбы с программой-вымогателем Gunra необходимо принять срочные меры по сдерживанию:
- Отключение зараженных компьютеров от сетей и изоляция скомпрометированных систем.
- Восстановление теневых копий с помощью инструментов судебной экспертизы в случае взлома резервных копий.
- Мониторинг на предмет признаков компрометации, с акцентом на хэширование файлов и аномалии в сетевом трафике.
- Регулярное обновление исправлений безопасности во всех системах.
- Внедрение надежных методов обнаружения, включая корпоративные системы обнаружения и реагирования (EDR) и решения для управления информацией о безопасности и событиями (SIEM).
- Усиление защиты от фишинга и строгое соблюдение стратегий резервного копирования.
Борьба с программами-вымогателями, такими как Gunra, требует комплексного подхода и непрерывного мониторинга системы безопасности, чтобы минимизировать риски и восстанавливать контроль над данными.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



