Ransomware Gunra bị nhiều cơ quan an ninh cảnh báo
CISA công bố cảnh báo #StopRansomware về nhóm Gunra cùng FBI, NSA, USSS, DC3 và Cảnh sát Quốc gia Hàn Quốc. Tài liệu nêu Gunra hoạt động theo mô hình ransomware-as-a-service, nhắm vào cơ quan chính phủ, hạ tầng trọng yếu và các tổ chức khác, dùng chiến thuật mã hóa dữ liệu kết hợp đe dọa công bố dữ liệu đánh cắp.
Đối với doanh nghiệp, trọng tâm ứng phó là kiểm tra ngay các hệ thống internet-facing, đặc biệt VPN gateway và máy chủ RDP lộ diện, vì đây là điểm vào phổ biến của nhiều chiến dịch ransomware. Cảnh báo cũng nhấn mạnh việc phân đoạn mạng, vô hiệu hóa tài khoản bị lạm dụng, bảo vệ tài khoản đặc quyền và duy trì bản sao lưu ngoại tuyến, bất biến, tách biệt vật lý.
Đây là mối quan tâm đáng chú ý với đội SOC vì Gunra không chỉ là biến thể mã hóa tống tiền, mà còn cho thấy xu hướng phối hợp giữa xâm nhập ban đầu, đánh cắp dữ liệu và tống tiền kép.
CISA tiếp tục cập nhật các lỗ hổng bị khai thác thực tế
Trong cùng ngày, các báo cáo an ninh cho thấy CISA đã bổ sung CVE-2026-8037 liên quan Progress Kemp LoadMaster vào KEV, với mô tả là lỗi command injection cho phép thực thi lệnh hệ điều hành từ xa trên thiết bị bị ảnh hưởng. Tài liệu phân tích kỹ thuật bên thứ ba cho biết lỗi này có thể bị khai thác trước xác thực, khiến các hệ thống LoadMaster phơi bày ra Internet trở thành mục tiêu rủi ro cao.
CVE-2026-8037 là ví dụ điển hình cho nhóm sự cố mà doanh nghiệp cần ưu tiên vá ngay trong 24 giờ đầu sau cảnh báo, vì KEV cho thấy dấu hiệu bị khai thác thực tế chứ không còn là rủi ro lý thuyết. Với thiết bị cân bằng tải hoặc cổng truy cập công khai, SOC nên rà soát bản vá, xác minh firmware đang chạy và kiểm tra dấu hiệu đăng nhập bất thường, lệnh lạ hoặc thay đổi cấu hình gần thời điểm khai thác.

