باجافزار Gunra؛ تهدیدی دوگانه برای ویندوز و لینوکس
در دنیای امنیت سایبری، هر روز باجافزارهای جدیدی ظاهر میشوند که امنیت سازمانها را به چالش میکشند. یکی از جدیدترین این تهدیدها، باجافزار Gunra است که از آوریل ۲۰۲۵ فعالیت خود را آغاز کرده و تاکنون قربانیان متعددی در صنایع مختلف و حتی در کره جنوبی داشته است.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،آنچه Gunra را از سایر باجافزارها متمایز میکند، توانایی آن در آلوده کردن هر دو سیستمعامل ویندوز و لینوکس است. این گروه برای هر پلتفرم نسخه جداگانهای از بدافزار خود توسعه داده که هر کدام از روشهای رمزنگاری متفاوتی استفاده میکنند. این موضوع باعث میشود مقابله با آن پیچیدهتر شود و تیمهای امنیتی باید برای هر سیستمعامل استراتژی خاصی در نظر بگیرند.
ساختار فنی و نحوه عملکرد Gunra
باجافزار Gunra در دو قالب منتشر میشود:
- فایل .EXE برای سیستمعامل ویندوز
- فایل ELF برای سیستمعامل لینوکس
این دو نسخه از نظر ظاهری شبیهاند، اما از نظر فنی تفاوتهای مهمی دارند. هر نسخه از الگوریتمها و روشهای رمزنگاری مخصوص همان سیستمعامل استفاده میکند تا بیشترین آسیب ممکن را به زیرساختهای ترکیبی سازمانها وارد کند.
Gunra از طریق رابط خط فرمان (CLI) اجرا میشود و برای عملکرد درست به پنج پارامتر نیاز دارد، از جمله:
- تعداد رشتههای کاری (Threads) برای رمزگذاری همزمان فایلها
- مسیر فایل یا پوشه هدف
- پسوند فایلهایی که باید رمز شوند
- نسبت رمزگذاری
- مسیر کلید عمومی RSA
نقطه ضعف بزرگ در نسخه لینوکس
نسخه لینوکسی Gunra از الگوریتم ChaCha20 استفاده میکند، اما در نحوه تولید کلیدهای رمزنگاری، یک اشتباه فاجعهبار دارد. توسعه دهندگان این بدافزار برای تولید اعداد تصادفی از تابع time() استفاده کردهاند، که بر اساس زمان سیستم عمل میکند. چون فرایند رمزگذاری بسیار سریع انجام میشود، چندین عملیات در یک زمان مشابه اجرا میشود و در نتیجه کلیدهای مشابهی تولید میشوند.به زبان ساده، این یعنی فایلها با کلیدهایی رمزگذاری میشوند که الگوی تکراری دارند و به راحتی قابل حدس زدن هستند. محققان امنیتی توانستهاند با تست تنها ۲۵۶ مقدار ممکن (۰x۰۰ تا ۰xFF) فایلهای رمزشده را بازیابی کنند.این ضعف باعث شده که نسخه لینوکسی Gunra قابل رمزگشایی (Decryption) باشد و در صورت آلودگی، میتوان بدون پرداخت باج به بازیابی اطلاعات پرداخت.
نسخه ویندوز؛ امنیت بالاتر برای مهاجمان
در مقابل، نسخه ویندوزی Gunra بسیار پیشرفتهتر طراحی شده است. این نسخه برای تولید اعداد تصادفی از تابع امن CryptGenRandom() در ویندوز استفاده میکند که کیفیت رمزنگاری بالایی دارد.همچنین به جای ChaCha20، از الگوریتم ChaCha8 استفاده میکند که متفاوت و سبکتر است. این تفاوتها باعث میشود که شکستن رمز نسخه ویندوزی تقریبا غیرممکن باشد و روشهای brute-force در آن جواب ندهد.
جمعبندی و توصیههای امنیتی
به دلیل تفاوت ساختار رمزنگاری، نسخه لینوکسی Gunra تهدیدی کمقدرتتر ولی گستردهتر محسوب میشود، در حالی که نسخه ویندوزی امنتر برای مهاجمان و خطرناکتر برای قربانیان است.
سازمانها باید توجه کنند:
- در صورت مشاهده نشانههای آلودگی به Gunra، سیستم آلوده را فوراً از شبکه جدا کنند.
- اگر آلودگی در سرورهای لینوکسی اتفاق افتاده، امکان بازیابی دادهها بدون پرداخت باج وجود دارد.
- اما در محیطهای ویندوزی باید بهسرعت اقدامات پاسخ به حادثه (IR) انجام شود تا از گسترش رمزگذاری جلوگیری شود.
نکته پایانی:
ضعف امنیتی نسخه لینوکس Gunra نشان میدهد که حتی در بدافزارهای پیشرفته هم اشتباهات فنی میتواند به نجات قربانیان منجر شود. در مقابل، تقویت امنیت سایبری و پشتیبانگیری منظم همچنان بهترین راه دفاعی در برابر باجافزارهاست.
[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]
منبع :
پلیس فتا





