Gunra khai thác lỗ hổng VPN Fortinet để vượt MFA và xâm nhập mạng doanh nghiệp

Ban Quản trị Forum

Administrators
Thành viên BQT
09/04/2020
142
2.051 bài viết
Gunra khai thác lỗ hổng VPN Fortinet để vượt MFA và xâm nhập mạng doanh nghiệp
Một cảnh báo chung từ các cơ quan chức năng Mỹ và Hàn Quốc cho biết nhóm ransomware Gunra đang khai thác các thiết bị VPN, tường lửa Fortinet có lỗ hổng cùng những điểm yếu trong cơ chế truy cập từ xa để xâm nhập mạng doanh nghiệp. Hoạt động được ghi nhận trên nhiều lĩnh vực như chính phủ, y tế, tài chính, sản xuất, vận tải, giáo dục và bán lẻ.

Gunra xuất hiện từ tháng 4/2025 và được cho là phát triển dựa trên mã nguồn Conti bị rò rỉ. Đến đầu năm 2026, nhóm này chuyển sang mô hình ransomware-as-a-service (RaaS), cung cấp cho các đối tác công cụ tạo ransomware, bảng điều khiển quản lý và các phiên bản mã độc nhắm tới nhiều nền tảng. Gunra sử dụng mô hình tống tiền kép: đánh cắp dữ liệu trước khi mã hóa hệ thống, sau đó đe dọa công khai hoặc bán dữ liệu nếu nạn nhân không trả tiền chuộc.​

Khai thác VPN để vượt qua lớp bảo vệ MFA​

Theo cảnh báo, một trong những phương thức xâm nhập chính của Gunra là khai thác các lỗ hổng trên thiết bị VPN và tường lửa kết nối Internet. Trong đó có CVE-2024-55591 và CVE-2025-24472, các lỗ hổng liên quan đến cơ chế xác thực trên FortiOS và FortiProxy. Nhóm này cũng tận dụng thông tin xác thực bị lộ và các cấu hình truy cập từ xa yếu để giành quyền truy cập ban đầu.

Gunra không chỉ tìm cách vượt qua MFA ở bước đăng nhập. Trong một vụ việc, các đối tượng đã chỉnh sửa các tệp xử lý xác thực trên một cổng VDI của doanh nghiệp, khiến hệ thống chấp nhận một mã OTP do kẻ tấn công kiểm soát. Cách thức này về bản chất biến cơ chế MFA thành một bước xác thực mà kẻ tấn công có thể chủ động đáp ứng.
1c01966d-1d89-4cf4-ad34-219714cecb4d.png

Trong một trường hợp khác, nhóm này truy cập tài khoản quản trị SSL-VPN bằng thông tin mặc định trong khi hệ thống không có cơ chế khóa tài khoản sau nhiều lần đăng nhập thất bại. Sau khi xâm nhập, chúng tiếp tục khai thác bảng điều khiển quản trị để tìm các tài khoản có kết nối với cả mạng bên ngoài và mạng nội bộ, sau đó thay đổi cấu hình để duy trì khả năng truy cập vào hạ tầng VDI.

Gunra còn được ghi nhận thao túng chức năng kiểm soát lưu lượng trên thiết bị SSL-VPN để thu thập thông tin xác thực và cookie phiên. Những cookie này sau đó có thể được sử dụng để chiếm quyền các phiên đăng nhập hợp lệ. Đây là một điểm đáng lưu ý bởi MFA có thể không còn bảo vệ hiệu quả nếu kẻ tấn công đã chiếm được một phiên xác thực hợp lệ.​

Từ VPN đến kiểm soát toàn mạng​

Sau khi có chỗ đứng trong hệ thống, Gunra sử dụng nhiều công cụ để mở rộng phạm vi kiểm soát. Các công cụ thuộc bộ Impacket như psexec.py, smbclient.py và secretsdump.py được sử dụng để di chuyển ngang qua SMB, thu thập thông tin xác thực từ máy chủ Active Directory và thực hiện các kỹ thuật như pass-the-hash hoặc pass-the-ticket.

Nhóm này cũng triển khai OpenSSH để tạo đường hầm và duy trì quyền truy cập, đồng thời đánh cắp khóa mã hóa từ hệ thống kiểm soát truy cập nhằm giải mã các mật khẩu được lưu cho tài khoản máy chủ doanh nghiệp. Điều đó cho thấy mục tiêu của Gunra không dừng ở việc xâm nhập một thiết bị VPN mà hướng tới mở rộng quyền kiểm soát trong toàn bộ môi trường mạng.

Sau khi thu thập đủ dữ liệu, các đối tác của Gunra tiến hành đánh cắp thông tin nhạy cảm trước khi triển khai ransomware. Nạn nhân sau đó bị yêu cầu thanh toán trong khoảng thời gian ngắn, thường từ 5-7 ngày, trước khi dữ liệu bị đe dọa công khai hoặc bán trên các kênh của nhóm.

Điểm đáng chú ý trong chiến dịch này là Gunra không phụ thuộc vào một phương thức vượt MFA duy nhất. Nhóm kết hợp khai thác lỗ hổng trên thiết bị VPN, sử dụng tài khoản bị lộ, chiếm cookie phiên và can thiệp vào cơ chế xác thực để duy trì quyền truy cập. Vì vậy, chỉ bật MFA không đồng nghĩa với việc hệ thống đã được bảo vệ đầy đủ nếu thiết bị VPN hoặc cơ chế quản lý phiên vẫn tồn tại điểm yếu.​

Doanh nghiệp cần làm gì?​

Các tổ chức nên ưu tiên cập nhật firmware cho những thiết bị FortiOS, FortiProxy và các hệ thống VPN/tường lửa kết nối Internet, đặc biệt với những sản phẩm đang sử dụng phiên bản bị ảnh hưởng bởi CVE-2024-55591 và CVE-2025-24472. Đồng thời, cần loại bỏ thông tin xác thực mặc định, bật cơ chế khóa tài khoản và rà soát các tài khoản có quyền truy cập từ xa.

Do Gunra đã được ghi nhận khả năng thao túng cơ chế xác thực, doanh nghiệp cũng nên kiểm tra các thay đổi bất thường đối với tệp cấu hình, tài khoản VPN, hệ thống VDI và cơ chế xử lý OTP. Các phiên đăng nhập bất thường, cookie bị sử dụng từ vị trí hoặc thiết bị khác thường cũng cần được đưa vào diện giám sát.

Ngoài lớp truy cập từ xa, cần hạn chế khả năng di chuyển ngang bằng phân đoạn mạng, áp dụng nguyên tắc đặc quyền tối thiểu và bảo vệ tài khoản quản trị. Hệ thống sao lưu cũng cần được tách biệt, có bản sao ngoại tuyến hoặc bất biến và thường xuyên kiểm tra khả năng khôi phục.

Gunra cho thấy ransomware hiện nay có thể bắt đầu từ một thiết bị VPN hoặc tài khoản truy cập từ xa bị kiểm soát, sau đó từng bước mở rộng quyền trong mạng trước khi mã hóa dữ liệu. Vì vậy, bảo vệ điểm truy cập từ xa và phát hiện sớm hoạt động bất thường sau đăng nhập là hai lớp phòng thủ quan trọng để hạn chế một sự cố VPN trở thành sự cố ransomware trên toàn hệ thống.​
 
Chỉnh sửa lần cuối:
Mời các bạn tham gia Group WhiteHat để thảo luận và cập nhật tin tức an ninh mạng hàng ngày.
Lưu ý từ WhiteHat: Kiến thức an ninh mạng để phòng chống, không làm điều xấu. Luật pháp liên quan
Thẻ
cve-2024-55591 cve-2025-24472 fortios fortiproxy gunra mã hóa dữ liệu openssh ransomware vpn
Bên trên