按 Enter 到中央內容區塊
:::

TWCERT/CC台灣電腦網路危機處理暨協調中心|企業資安通報協處|資安情資分享|漏洞通報|資安聯盟|資安電子報

:::

CISA與多國安全機構聯合發布「Gunra」勒索軟體預警通報

發布日期:
字型大小:
  • 發布單位:TWCERT/CC
  • 更新日期:2026-08-31
  • 點閱次數:109
CISA與多國安全機構聯合發布「Gunra」勒索軟體預警通報

網路安全威脅持續升溫,名為「Gunra」的勒索軟體即服務(Ransomware-as-a-Service)自2025 年 4 月首次被發現後,相關攻擊活動持受到國際資安與執法機構關注。Gunra採用「雙重勒索(Double Extortion)」模式,除加密受害組織檔案外,亦會於加密前竊取資料,並以公開或洩露遭竊資料作為談判籌碼,增加受害組織的營運及資料外洩風險。

美國網路安全暨基礎設施安全局(CISA)、聯邦調查局(FBI)及國家安全局(NSA)等多個跨國安全與執法機構聯合發布詳細的資安警報,指出勒索軟體攻擊已持續鎖定醫療、金融、政府、公共設施及學術機構等不同顉域組織。對企業而言,Gunra 所呈現的攻擊模式並非僅限於惡意程式本身,而是結合網路邊界設備漏洞、帳號及憑證濫用、遠端存取服務及內部環境偵察等手法,值得相關單位提高警覺。

從已公開的攻擊活動觀察,Gunra 攻擊者在初始存取階段,除可能透過偽冒微軟安全驗證等內容進行網路釣魚外,也會鎖定對外暴露的網路邊緣設備,例如Fortinet FortiOS 和 FortiProxy 的 CVE-2024-55591(CVSS:9.8) 與 CVE-2025-24472(CVSS:8.1)等身分驗證繞過漏洞。若相關設備存在漏洞且未完成修補,攻擊者可能藉此取得未經授權的存取權限,進一步作為後續攻擊的切入點。

取得初始權限後,攻擊者在進行檔案加密前,先竊取受害者的內部機敏文件、並匯出管理人員的虛擬桌面(VDI)環境的設置檔;隨後再啟動加密程式,將受害者電腦中的檔案副檔名更改為「.ENCRT」。當受害者系統遭到鎖定後,所有加密的資料夾內皆會留下檔名為「R3ADM3.txt」 的勒索說明檔,Gunra組織通常在勒索信件中要求受害者於限定期限內回應,否則將面臨資料永久毀損或機敏檔案於資料洩露網站公開兜售的風險,形成資料外洩與營運中斷的雙重風險,Gunra攻擊流程請參考表1。

攻擊階段檢視重點
初始入侵

邊界設備漏洞、VPN、SSH、網路釣魚

權限取得

管理員帳號、預設帳號、異常權限變更

內部偵查

AD、VDI、內部網路及帳號活動

資料竊取

大量檔案存取、異常資料傳輸

表1:Gunra攻擊流程表。資料來源:TWCERT/CC整理

除了邊緣設備漏洞外,也觀察到攻擊者透過VPN閘道憑證外洩,SSH的存取控制漏洞及取得未經授權的遠端存取權限,從而進行初步入侵。在部分案例中,攻擊者利用預設憑證直接取得 SSL-VPN 設備的管理員權限,進而修改未使用帳號的設定,以避開強制變更密碼機制,藉此在受害網域中長期潛伏。此外,Gunra 攻擊者主要利用深夜與凌晨時段進行惡意活動與內部基礎設施的偵察,並透過清除系統日誌檔(Log)與命令歷史紀錄等手法規避資安人員偵測。

根據 Gunra 的攻擊手法,建議企業與組織實施以下緩解措施:

  1. 優先修補對外服務與邊界設備漏洞:優先檢視對外服務的系統與設備,包含VPN閘道器、防火牆及遠端桌面 RDP,確認作業系統、應用程式及設備韌體隨時維持在最新版本,避免成為攻擊者首選的突破口。
  2. 落實離線與不可篡改備份:平時應定期備份重要資料,且備份檔案必須儲存在與主要網路實體隔離、劃分獨立網段的安全空間中,並確保其具備「不可篡改」屬性。
  3. 實施網段隔離:依系統功能及資料重要性進行網路分區,限制不同網段及系統間不必要的連線,並妥善控管伺服器、NAS、VDI 等重要資源的存取權限,降低單一端點遭入侵後,攻擊者進一步進行橫向移動及擴大影響範圍的風險。
  4. 啟用多因子驗證(MFA):對於 VPN、企業電子郵件及關鍵帳戶全面強制啟用MFA,並定期清查預設、停用及長期未使用的帳號,移除不必要的存取權限。另應注意 MFA 並非萬無一失,仍須防範憑證及 Session Token 遭竊取,以及釣魚等方式繞過驗證機制。
  5. 強化異常活動監控與事件應變能力:建立 VPN、邊界設備、AD、伺服器及端點等重要系統的日誌蒐集與監控機制,特別留意異常登入、管理員權限變更、大量檔案存取、異常資料傳輸及可疑的日誌清除行為。若發現不明的遠端登入或管理操作,應立即進行帳號、端點及網路連線調查,以降低攻擊者長時間潛伏及資料竊取的風險。

提供企業與組織防範此資安威脅,以下整理多個國際資安機構與研究報告所釋出之 Gunra 勒索軟體相關惡意指標如下:

類型惡意指標(IoC)

MD5

7dd26568049fac1b87f676ecfaac9ba0

MD5

9a7c0adedc4c68760e49274700218507

MD5

ae6f61c0fc092233abf666643d88d0f3

MD5

f6664f4e77b7bcc59772cd359fdf271c

SHA1

bb79502d301ba77745b7dbc5df4269fc7b074cda

SHA1

0c3c878b678c7254446e84cca6f0d63caeb51880

SHA1

77b294117cb818df701f03dc8be39ed9a361a038

SHA1

be6ee00fa5284ee4237f877f4bd5cfa871fdc6ef

SHA1

79e19d3d8405425735e4b3cd36a8507d99dfee20

SHA1

912217b09b13e1e53f7f26335f7f84b3c3918491

SHA1

8404521cf2a53de3459a75ff946873c43211afb6

SHA256

2dc70a12d158d437e45a55b1d52f3d61c6082a1e1667573302ba3b62813e2751

SHA256

834efe9b392c6c000877ea5613a079445affc16fe8af5997d68c55cafc95e5d1

SHA256

91f8fc7a3290611e28a35a403fd815554d9d856006cc2ee91ccdb64057ae53b0

SHA256

a82e496b7b5279cb6b93393ec167dd3f50aff1557366784b25f9e51cb23689d9

IP

86[.]54.28.216



回頁首