כופרה מנצלת חולשות בשניידר אלקטריק ובפורטינט – ותוקפת

יעדי התקיפה הם ארגוני תשתיות קריטיות - כך לפי סוכנויות סייבר ומודיעין מארה"ב ודרום קוריאה ● מומחים מעריכים שמדובר בקבוצת קונטי הרוסית, וחוששים שהיא משתפת פעולה עם לזרוס הצפון קוריאנית

עוד גל של מתקפות כופרה.

גל חדש של מתקפות כופרה, של גונרה (Gunra), מכוון לארגוני תשתיות קריטיות בינלאומיים ואמריקניים – כך התריעו באחרונה סוכנויות סייבר ומודיעין מדרום קוריאה ומארצות הברית. הכופרה מנצלת חולשות בכלים של שניידר אלקטריק ופורטינט.

המותקפים הם שירותי בריאות וארגוני בריאות הציבור, שירותים פיננסיים, שירותים ומתקנים ממשלתיים, שירותים מקצועיים ועמותות ללא כוונות רווח.

את האזהרה הוציאו שלשום (ב'), במשותף, ה-FBI, כולל מחלקת הגנת פשעי סייבר בארצות הברית (DC3), שמהווה חלק ממנו, הסוכנות לאבטחת סייבר ותשתיות (CISA), הסוכנות לביטחון לאומי (NSA), השירות החשאי האמריקני ומשטרת דרום קוריאה.

"גונרה היא וריאנט נוסף במגמה המתמשכת של מתקפות כופרה, שגורמות להפרעות ולנזק לארגונים אמריקאיים ובינלאומיים", אמר כריס בוטרה, סגן בכיר של המנהל בפועל לאבטחת סייבר ב-CISA.

התוקפים השתמשו ב-"סחיטה כפולה"

מתקפות הכופרה ניצלו את פגם האבטחה CVE-2024-5559 במכשירי PowerLogic P5 של שניידר אלקטריק ואת הפגם CVE-2025-24472 במערכת FortiOS של פורטינט. שני רכיבים אלה פונים לאינטרנט, והתוקפים ניצלו זאת לקבלת גישה ראשונית לארגון הקורבן – ואז פרסו את הכופרה. זאת, כחלק ממודל "סחיטה כפולה", המשלב חילוץ וקצירת נתונים, ואז – הצפנה שלהם. במקרים שבהם קורבנות סירבו לשלם תוך חמישה עד שבעה ימים את דמי הכופר, ההאקרים פרסמו את הנתונים הגנובים שלהם באתר דליפת נתונים.

לפי אתר Ransomware.Live, גונרה הצליחה לפגוע ב-51 קורבנות מאז שהחלה לפעול באפריל 2025. רוב הארגונים שנפגעו הם מדרום קוריאה, ברזיל, ספרד, תאילנד והונג קונג. רק שלושה קורבנות דווחו מקנדה ומארצות הברית.

"הקבוצה משתמשת בפישינג ככלי תקיפה עיקרי כדי לחטוף פריטי מידע באמצעים זדוניים ואז לנהל משא ומתן על השבתם בצ'ט ייעודי של ווטסאפ", אמר ראקש קרישנאן, חוקר אבטחה, שניתח את פעילות הקבוצה בעבר. "הקבוצה מסוגלת להצפין קבצים עצומים, בנפח של טרה-בייטים, בזמן קצר, באמצעות הצפנות מתקדמות".

חלק מהחוקרים העריכו כי הפעילות מבוססת, או קשורה, לקונטי (Conti), קבוצת פשע סייבר רוסית, שמתמחה במתכונת של כופרה כשירות (Ransomware-as-a-Service) ופגעה בארגונים רבים. לקונטי יש תוכנית שותפים "רשמית" של RaaS, שאותה היא השיקה בפורומים בדארקנט בינואר השנה. הקבוצה מציעה גרסאות של נועל ומצפין הנתונים שלה הן ל-Windows והן ללינוקס.

כך הקבוצה פועלת

לפי ה-FBI, חברי הקבוצה מאמצים שמות בדויים חדשים, כמו Golden Community (קהילת זהב), כדי להרחיב את פעילותם. במקביל, הם פועלים להגדלת רווחיהם עם פלטפורמת הכופר שלהם, על ידי גיוס בודקי חדירה והאקרים אתיים. אלה משמשים כמתווכי גישה ראשונית, ומוצע להם חלק מהרווחים בתמורה לגישה ראשונית זו לרשת הקורבן. או אז, ההאקרים מנצלים חולשות ופרצות עבר בספריות, פרוטוקולים ורכיבי IT, לטובת תנועה רוחבית במערכות הקורבן.

כדי להסתיר עקבות של פעילות זדונית, הקבוצה מוחקת יומני גישה למערכות ולרשתות, מנקה היסטוריית פקודות, ומבצעת פעילויות זדוניות וסיור פנימי בתשתיות בין השעות 22:00 ל-06:00.

במקרים מסוימים, שחקני האיום נצפו כשהם יוצרים ארכיונים דחוסים, שמכילים טרה-בייטים של נתונים, ואז מעבירים אותם לשירות שיתוף הקבצים MEGA. מלבד איסוף מסמכים קריטיים לעסקים, הקבוצה התחברה לסביבות VDI – תשתית שולחן עבודה וירטואלית – של אנשי IT ואספה מסמכים רגישים, שמכילים מידע על תצורת המערכת והרשת.

"חברי גונרה ניצלו בעבר את פרטי השרת הארגוני שנגנבו משרת בקרת גישה למערכת, וכך פרסו כופרות, לטובת הצפנת נכסים מרכזיים, כולל שרתי בסיס נתונים ומערכות אחסון בתצורת NAS", נמסר מ-CISA.

מדאיג: ההאקרים יכולים למחוק גיבויים מתשתית הגיבוי

אחת הפעילויות המדאיגות של חברי גונרה היא היכולת שלהם למחוק נתוני גיבוי וארכיון שמאוחסנים בתשתית הגיבוי – הן בדאטה סנטר הראשי והן באתר הגיבוי וההתאוששות מאסון – לפני ולאחרי פריסת הכופרה. חלק מהמטענים הזדוניים שהוטענו אצל הקורבנות כחלק מהקמפיין כללו את Struggle, המכונה גם SIGNBT 3.0, ואת Brandoor, המכונה גם COPPERHEDGE. שתי הדלתות האחוריות הללו ידועות ככאלה שקבוצת לזרוס הצפון קוריאנית עושה בהן שימוש.

"הדמיון הזה מרמז שעל אף שלזרוס וגונרה הן כנראה שחקני איום נפרדים, בעלי מטרות שונות, ייתכן שהן שיתפו טכניקות, כלים ותשתיות מסוימות, או ששיתפו פעולה במידה מוגבלת במהלך המתקפות", העריכו חוקרי אבטחה.

על אף שמקורותיה המדויקים של גונרה אינם ברורים, החוקרים ציינו כי "שיתוף פעולה שכזה בין קבוצת פריצה שפועלת בחסות מדינה לבין שחקנית כופרה אינו נדיר, וכבר קרה בעבר".

מומחים המליצו לארגונים "לשמור על עדכניות כל מערכות ההפעלה, התוכנה והקושחה; לתת עדיפות לתיקון פגיעויות ידועות שניצלו במערכות שפונות לאינטרנט1 לאכוף סגמנטציה של רשת; ולוודא שהגיבויים לא ניתנים לשינוי ומאוחסנים במקום פיזי נפרד".

תגובות

(0)

כתיבת תגובה

האימייל לא יוצג באתר. שדות החובה מסומנים *

אין לשלוח תגובות הכוללות דברי הסתה, דיבה, וסגנון החורג מהטעם הטוב

אירועים קרובים