پلیس فتا

باج‌افزار Gunra؛ تهدیدی دوگانه برای ویندوز و لینوکس

در دنیای امنیت سایبری، هر روز باج‌افزارهای جدیدی ظاهر می‌شوند که امنیت سازمان‌ها را به چالش می‌کشند. یکی از جدیدترین این تهدیدها، باج‌افزار Gunra است که از آوریل ۲۰۲۵ فعالیت خود را آغاز کرده و تاکنون قربانیان متعددی در صنایع مختلف و حتی در کره جنوبی داشته است.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،آنچه Gunra را از سایر باج‌افزارها متمایز می‌کند، توانایی آن در آلوده کردن هر دو سیستم‌عامل ویندوز و لینوکس است. این گروه برای هر پلتفرم نسخه جداگانه‌ای از بدافزار خود توسعه داده که هر کدام از روش‌های رمزنگاری متفاوتی استفاده می‌کنند. این موضوع باعث می‌شود مقابله با آن پیچیده‌تر شود و تیم‌های امنیتی باید برای هر سیستم‌عامل استراتژی خاصی در نظر بگیرند.

ساختار فنی و نحوه عملکرد Gunra

باج‌افزار Gunra در دو قالب منتشر می‌شود:

  • فایل .EXE برای سیستم‌عامل ویندوز
  • فایل ELF برای سیستم‌عامل لینوکس

این دو نسخه از نظر ظاهری شبیه‌اند، اما از نظر فنی تفاوت‌های مهمی دارند. هر نسخه از الگوریتم‌ها و روش‌های رمزنگاری مخصوص همان سیستم‌عامل استفاده می‌کند تا بیشترین آسیب ممکن را به زیرساخت‌های ترکیبی سازمان‌ها وارد کند.

Gunra از طریق رابط خط فرمان (CLI) اجرا می‌شود و برای عملکرد درست به پنج پارامتر نیاز دارد، از جمله:

  • تعداد رشته‌های کاری (Threads) برای رمزگذاری هم‌زمان فایل‌ها
  • مسیر فایل یا پوشه هدف
  • پسوند فایل‌هایی که باید رمز شوند
  • نسبت رمزگذاری
  • مسیر کلید عمومی RSA

نقطه ضعف بزرگ در نسخه لینوکس

نسخه لینوکسی Gunra از الگوریتم ChaCha20 استفاده می‌کند، اما در نحوه تولید کلیدهای رمزنگاری، یک اشتباه فاجعه‌بار دارد. توسعه‌ دهندگان این بدافزار برای تولید اعداد تصادفی از تابع time() استفاده کرده‌اند، که بر اساس زمان سیستم عمل می‌کند. چون فرایند رمزگذاری بسیار سریع انجام می‌شود، چندین عملیات در یک زمان مشابه اجرا می‌شود و در نتیجه کلیدهای مشابهی تولید می‌شوند.به زبان ساده، این یعنی فایل‌ها با کلیدهایی رمزگذاری می‌شوند که الگوی تکراری دارند و به راحتی قابل حدس زدن هستند. محققان امنیتی توانسته‌اند با تست تنها ۲۵۶ مقدار ممکن (۰x۰۰ تا ۰xFF) فایل‌های رمز‌شده را بازیابی کنند.این ضعف باعث شده که نسخه لینوکسی Gunra قابل رمزگشایی (Decryption) باشد و در صورت آلودگی، می‌توان بدون پرداخت باج به بازیابی اطلاعات پرداخت.

نسخه ویندوز؛ امنیت بالاتر برای مهاجمان

در مقابل، نسخه ویندوزی Gunra بسیار پیشرفته‌تر طراحی شده است. این نسخه برای تولید اعداد تصادفی از تابع امن CryptGenRandom() در ویندوز استفاده می‌کند که کیفیت رمزنگاری بالایی دارد.همچنین به جای ChaCha20، از الگوریتم ChaCha8 استفاده می‌کند که متفاوت و سبک‌تر است. این تفاوت‌ها باعث می‌شود که شکستن رمز نسخه ویندوزی تقریبا غیرممکن باشد و روش‌های brute-force در آن جواب ندهد.

جمع‌بندی و توصیه‌های امنیتی

به دلیل تفاوت ساختار رمزنگاری، نسخه لینوکسی Gunra تهدیدی کم‌قدرت‌تر ولی گسترده‌تر محسوب می‌شود، در حالی که نسخه ویندوزی امن‌تر برای مهاجمان و خطرناک‌تر برای قربانیان است.

سازمان‌ها باید توجه کنند:

  • در صورت مشاهده نشانه‌های آلودگی به Gunra، سیستم آلوده را فوراً از شبکه جدا کنند.
  • اگر آلودگی در سرورهای لینوکسی اتفاق افتاده، امکان بازیابی داده‌ها بدون پرداخت باج وجود دارد.
  • اما در محیط‌های ویندوزی باید به‌سرعت اقدامات پاسخ به حادثه (IR) انجام شود تا از گسترش رمزگذاری جلوگیری شود.

 نکته پایانی:
ضعف امنیتی نسخه لینوکس Gunra نشان می‌دهد که حتی در بدافزارهای پیشرفته هم اشتباهات فنی می‌تواند به نجات قربانیان منجر شود. در مقابل، تقویت امنیت سایبری و پشتیبان‌گیری منظم همچنان بهترین راه دفاعی در برابر باج‌افزارهاست.

[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]

منبع  :
پلیس فتا

پویش #دو_درجه_کمتر
نمایش بیشتر

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

Time limit is exhausted. Please reload the CAPTCHA.

دکمه بازگشت به بالا