Gunra 聯合資安公告
勒索軟體的威脅,早已不只是「把檔案加密,要求企業付錢解鎖」這麼簡單,近年勒索攻擊逐漸朝向「雙重勒索」(Double Extortion)發展,除了加密資料,也會在攻擊過程中竊取敏感資訊,藉由公開資料的威脅增加企業支付贖金的壓力。
Gunra 正是近期值得關注的勒索軟體之一,該威脅組織於 2025 年 4 月開始出現,後續發展為勒索軟體即服務(Ransomware-as-a-Service, RaaS)模式,並透過資料外洩與加密雙重手段攻擊受害組織。2026 年 8 月,CISA、FBI、NSA、USSS 及韓國國家警察廳等單位發布 Gunra 聯合資安通報,指出 Gunra 已被用於攻擊全球多個產業,包括醫療、金融、政府及專業服務等領域。更值得注意的是,在至少一個已知受害案例中,攻擊者進一步刪除了位於主要資料中心與災難復原中心的備份及封存資料。
從攻擊流程來看,Gunra 並非單純進入系統後立即執行加密,聯合通報顯示,攻擊者會先利用遭入侵的網路設備取得初始存取權限,再進一步取得企業內部帳號與系統權限,探索 IT 人員使用的 VDI、伺服器及其他關鍵資產,在部分案例中,攻擊者甚至透過竊取的企業伺服器憑證進行橫向移動,最終將勒索軟體部署至資料庫伺服器與 NAS 等重要環境。取得足夠權限後,攻擊者並不急著加密資料,而是先進行資料蒐集與外洩,FBI 觀察到 Gunra 曾鎖定企業關鍵文件、資料庫、個人識別資訊(PII)及內部郵件,甚至透過惡意程式從 Microsoft OneDrive 與 SharePoint 取得資料;在至少一個已知受害案例中,遭外洩的資料量更達數十 TB,並被壓縮後傳送至外部檔案分享服務。
完成資料竊取後,Gunra 進一步將攻擊目標延伸至「復原能力」,除了透過 WMI 刪除 Windows Volume Shadow Copies,聯合通報也記錄到攻擊者曾在一個受害案例中,於勒索軟體部署前後刪除主要資料中心與災難復原中心的備份及封存資料,最後才進入資料加密階段,將可存取的企業資料加密並留下勒索訊息,這樣的攻擊鏈也揭示了一個容易被忽略的問題:企業即使準備了備份,如果備份本身仍位於攻擊者可以觸及的環境中,備份也可能成為攻擊的一部分。
當攻擊者不只鎖定正式環境中的資料,甚至進一步尋找並破壞企業用來復原系統的備份,問題也就從「如何避免資料被加密」延伸成另一個更關鍵的問題:當正式環境與災難復原環境同時受到影響,企業還能不能找到一份可信任的資料重新開始?這也讓備份本身的安全性,成為勒索軟體防護中不能忽略的一環。



