返璞歸真|勒索組織專攻舊漏洞 加盟制招人才擴大規模

    企業經常擔心黑客會否用 AI 寫釣魚電郵、深偽聲音呃錢,或者突然遇上從未曝光的「零日漏洞」。但美國及南韓網安部門最新警告提醒大家,有時最危險的未必是新招,而是企業明明早已知道有漏洞,卻一直未修補。

    企業遲遲未更新對外設備惹禍

    勒索軟件組織 Gunra 近日被指針對政府及關鍵基建機構落手,醫療、金融、公共服務、製造業等都可能成為目標。事件最值得注意的地方是,黑客用來打開企業大門的並非剛發現的漏洞,而是 Fortinet 防火牆及代理設備上分別在 2024 年及 2025 年已公開的兩個嚴重漏洞:CVE-2024-55591 及 CVE-2025-24472。

    Gunra 除了利用 Fortinet 設備的漏洞,也會利用外洩帳戶密碼、VPN 閘道的保安缺口,以及 Secure Shell(SSH)遙距存取設定出錯進行入侵。換句話說,黑客未必需要「破解」一間公司的系統;若企業的對外設備仍未更新,黑客可能只需在網上掃一掃,便能嘗試繞過登入驗證,慢慢滲入內部網絡。

    在 2025 年 4 月網絡安全專家首次發現 Gunra 時,組織所使用的勒索軟件已被發現與已解散的 Conti 組織有淵源。Conti 的程式碼在 2022 年外洩後,加密、解密及建立勒索軟件的工具被更多犯罪者研究和改裝,而 Gunra 便是其中一個。組織採用的亦是近年常見的「雙重勒索」玩法。黑客成功入侵後,不會急着加密公司檔案,而是先偷走客戶資料、合約、財務紀錄或內部文件;之後才鎖死系統,要求贖金。就算公司有備份、能夠把檔案還原,黑客仍可威脅公開或出售已偷走的資料。

    政府建議盤點連接互聯網設備

    此外,Gunra 近來更把生意做得愈來愈像「加盟制」。該組織在 2026 年初推出勒索軟件即服務平台,提供管理介面、可自訂的勒索軟件工具,以及 Windows 和 Linux 版本的加密程式,再招募其他黑客幫忙找目標、取得企業網絡存取權。成功收錢後,大家再分贓。

    美國及韓國政府部門建議,企業最先要做的不是添置更多新安全產品,而是應老老實實盤點所有連接互聯網的設備,包括防火牆、VPN、遙距管理系統及雲端帳戶,查清哪些設備仍在使用,軟件是否已經過期,哪些漏洞已經有修補程式但尚未安裝等。

    另外,企業亦應限制不必要的遙距登入、撤銷離職員工或舊系統留下的帳戶權限,並把重要系統分隔開來。即使某一部電腦或某個 VPN 帳戶失守,才不會讓黑客輕易橫行,直達擺放了重要機密資料的財務、客戶資料庫或營運系統。當 2024 年、2025 年的漏洞,到 2026 年仍可被黑客拿來開門,問題就不只是系統過舊,而是企業仍然低估了「遲一日修補」的代價。

    資料來源:https://www.bleepingcomputer.com/news/security/us-warns-of-gunra-ransomware-attacks-against-government-critical-infrastructure/

    #Gunra #勒索組織 #舊漏洞

    相關文章