Το τοπίο των κυβερνοαπειλών συνεχίζει να εξελίσσεται, με το Gunra ransomware να εμφανίζεται τον Απρίλιο του 2025 και να καθιερώνεται ήδη ως σημαντική απειλή για οργανισμούς παγκοσμίως.

Η ομάδα έχει επιδείξει μια συστηματική προσέγγιση για την παραβίαση περιβαλλόντων Windows αλλά και Linux. Οργανισμοί από πολλούς κλάδους έχουν αναφέρει επιτυχημένες προσπάθειες μόλυνσης.
Το Gunra λειτουργεί με ένα γνωστό αλλά αποτελεσματικό μοντέλο ransomware: κρυπτογραφεί κρίσιμα αρχεία σε μολυσμένα συστήματα, εξάγει ευαίσθητα δεδομένα από παραβιασμένους οργανισμούς και απαιτεί πληρωμές λύτρων, απειλώντας με δημόσια αποκάλυψη αν δεν ικανοποιηθούν οι απαιτήσεις.
Δείτε επίσης: GhostGrab: Νέο Android malware κλέβει banking credentials
Αυτό που διακρίνει το Gunra από άλλους χειριστές ransomware είναι η σκόπιμη ανάπτυξη παραλλαγών ανά πλατφόρμα. Η ομάδα διανέμει το κακόβουλο λογισμικό τους σε δύο διαφορετικές μορφές: εκτελέσιμα αρχεία για περιβάλλοντα Windows και ELF binaries για συστήματα Linux.
Αυτή η στρατηγική προσέγγιση τους επιτρέπει να μεγιστοποιήσουν την επιφάνεια επίθεσης και να διεισδύσουν σε ποικίλα περιβάλλοντα υποδομής που διατηρούν πολλοί οργανισμοί. Οι αναλυτές της ASEC εντόπισαν ότι το Gunra ransomware λειτουργεί μέσω ενός command-line interface που απαιτεί πολλαπλές παραμέτρους για την εκτέλεση των ρουτινών κρυπτογράφησης.

Το κακόβουλο λογισμικό εκτελεί ελέγχους εγκυρότητας στα παρεχόμενα arguments, πριν από την έναρξη της κύριας ρουτίνας εκτέλεσης, διασφαλίζοντας ότι όλες οι απαραίτητες παράμετροι είναι παρούσες και έγκυρες.
Gunra ransomware: Κρυπτογραφική αδυναμία και ευπάθεια αποκρυπτογράφησης
Η τεχνική ανάλυση αποκαλύπτει μια κρίσιμη ευπάθεια στην έκδοση ELF του ransomware Gunra, που αποδυναμώνει θεμελιωδώς το σχήμα κρυπτογράφησης. Οι ερευνητές της ASEC ανακάλυψαν ότι το κακόβουλο λογισμικό χρησιμοποιεί τον αλγόριθμο κρυπτογράφησης ChaCha20, με ένα κρυπτογραφικά μη ασφαλές random number generation function.
Δείτε επίσης: Beast Ransomware: Μάθετε τα πάντα για τη νέα απειλή
Η ευπάθεια προκύπτει από το seed generation process, το οποίο βασίζεται στο time() function για τη δημιουργία προβλέψιμων τιμών για το rand() function. Το ελάττωμα γίνεται εμφανές όταν εξετάζεται πώς δημιουργούνται τα 32-byte encryption key και 12-byte nonce values. Όταν πραγματοποιούνται πολλαπλές επαναλήψεις κρυπτογράφησης σε εξαιρετικά σύντομα χρονικά διαστήματα, το seed value παραμένει ίδιο σε διαφορετικά execution threads. Αυτό κάνει το rand() function να παράγει ίδιες ακολουθίες byte, με αποτέλεσμα τα κλειδιά κρυπτογράφησης και οι πίνακες nonce να περιέχουν επαναλαμβανόμενα μοτίβα byte. Κατά συνέπεια, τα κλειδιά ChaCha20 γίνονται κρυπτογραφικά αδύναμα και ευάλωτα σε επιθέσεις brute-force σε 256 πιθανά byte values.
Αυτή η κρυπτογραφική παράβλεψη επιτρέπει την αποκρυπτογράφηση αρχείων με τεχνικές brute-force που βασίζονται σε byte values που κυμαίνονται από 0x00 έως 0xFF.
Δείτε επίσης: Το κιτ malware Atroposia αυξάνει το κυβερνοέγκλημα

Από την άλλη μεριά, η έκδοση EXE των Windows υλοποιεί την κρυπτογράφηση ChaCha8 με δημιουργία κλειδιών μέσω του CryptGenRandom() API, χρησιμοποιώντας κρυπτογραφικά ασφαλή δημιουργία τυχαίων αριθμών που καθιστά την αποκρυπτογράφηση πρακτικά αδύνατη. Αυτή η διαφορά μεταξύ των υλοποιήσεων υπογραμμίζει τις διαφορετικές στάσεις ασφαλείας σε διαφορετικές πλατφόρμες.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
