Gunra 勒索软件分析,攻击者如何行动?
自 2025 年 4 月起,Gunra勒索软件集团开始活跃,主要针对 Windows和 Linux 系统。该组织已对 韩国、日本、埃及、巴拿马、意大利、阿根廷等多国企业发起攻击,近期更因攻击韩国企业与机构而备受关注。

AhnLab 对 Gunra 勒索软件进行了全面分析,并发布了深度报告。
根据分析结果:
- Linux 系统:使用 ELF 格式勒索软件,采用 ChaCha20 加密算法,但在生成密钥和 Nonce 时使用了加密学上不安全的随机函数,因此有较高概率可解密被加密的数据。
- Windows 系统:使用 EXE 格式勒索软件,采用 ChaCha8 加密算法,并通过 CryptGenRandom() API(基于 CSP)生成密钥和 Nonce,属于加密学安全的随机生成方式,几乎无法解密。
|
|
ELF 格式 |
EXE 格式 |
|
加密算法 |
ChaCha20 |
ChaCha8 |
|
随机数生成方式 |
基于 time() 函数的 rand() 函数 |
使用 CryptGenRandom() API |
|
解密可能性 |
可能 |
不可 |
ELF 格式与 EXE 格式 Gunra 勒索软件特征对比
详细的分析内容可在下面完整报告中查看。