新聞

美國聯邦調查局(FBI)、網路安全與基礎設施安全局(CISA)等多個聯邦機構,與韓國國家警察廳(KNPA)發布聯合公告,勒索軟體Gunra以租用服務(RaaS)的型式營運,由附屬組織攻擊政府機關、關鍵基礎設施,以及其他的企業組織,對此他們呼籲,企業組織應優先修補VPN與遠端桌面連線(RDP)系統等網路設備的已知漏洞、實作網段分割,並導入及測試離線備份措施。

針對這些駭客入侵受害組織的管道,FBI指出主要是利用Fortinet網路設備已知漏洞CVE-2024-55591、CVE-2025-24472來達到目的,但KNPA也看到駭客利用暴露的憑與SSH存取控制弱點,透過網際網路存取VPN閘道的情形。Gunra通常會濫用程式庫Impacket與SMB協定進行橫向移動,在其中一個受害組織裡,Gunra利用預設憑證存取SSL VPN設備的管理員帳號,並從外部伺服器下載OpenSSH,從被入侵的系統建立存取受害組織環境的管道。而上述攻擊能夠成功,在於駭客事先取得網路管理員使用的工作站電腦存取權限,從而存取SSL VPN設備的管理介面。

另一方面,Gunra也會竊取連線資訊(Session),藉此得到虛擬桌面基礎設施(VDI)的初期存取權限,並透過RDP橫向移動,轉向VDI身分驗證伺服器、AD伺服器,以及IT人員使用的虛擬桌面環境。