Gunra Ransomware: Cobertura da SafeBreach para o Alerta CISA AA26-222A
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Gunra é uma operação de ransomware-como-serviço (RaaS) derivada do Conti que segue um modelo de dupla extorsão. O grupo mira múltiplos setores explorando vulnerabilidades em firewalls de internet e appliances VPN para acesso inicial. Após a violação, os operadores realizam despejo de credenciais, movimento lateral e exfiltração de dados antes de implantar cargas de criptografia do ransomware.
Investigação
Uma investigação conjunta pelo FBI, CISA, NSA e parceiros internacionais documentou o uso de Gunra de sites de vazamento baseados em Tor e sua evolução para uma operação estruturada de RaaS. Os investigadores observaram a exploração de vulnerabilidades de bypass de autenticação do FortiOS e o abuso de ferramentas administrativas legítimas para atividades maliciosas. A campanha também utiliza técnicas avançadas, incluindo bypass de MFA por meio de modificação do processo de autenticação e tunelamento SSH.
Mitigação
As organizações devem priorizar a correção de vulnerabilidades expostas à internet, particularmente CVE-2024-55591 e CVE-2025-24472. A segmentação de rede, a aplicação rigorosa de MFA e a adesão ao princípio do menor privilégio são medidas defensivas críticas. Manter backups offline e segmentados também é essencial porque os operadores do Gunra frequentemente excluem cópias de sombra de volume para dificultar a recuperação.
Resposta
Se a atividade Gunra for detectada, os respondedores devem preservar arquivos criptografados, carimbos de data/hora dos arquivos e logs do sistema, particularmente em sistemas Linux, para apoiar a possível reconstrução de chaves. As equipes de segurança devem monitorar contas de superusuário não autorizadas, como forticloud-sync e atividade WMI anômala. A resposta a incidentes também deve determinar o escopo da exfiltração de dados por meio de serviços de nuvem como OneDrive e SharePoint.
Fluxo de Ataque
Detecções
Possíveis Padrões de Linha de Comando do Impacket (via cmdline)
Software Alternativo de Acesso Remoto / Gestão (via sistema)
Criar ou Excluir Cópia de Sombra via Powershell, CMD ou WMI (via cmdline)
Comportamento de Execução do Impacket Possível (via auditoria)
Software Alternativo de Acesso Remoto / Gestão (via auditoria)
Tunelamento SSH do Ransomware Gunra e Sniffing de Credenciais VDI [Conexão de Rede do Windows]
Movimento Lateral do Ransomware Gunra e Detecção de Nota de Resgate [Criação de Processos do Windows]
Detecção da Execução do Ransomware Gunra no Windows e Táticas Anti-Engenharia Reversa [Sysmon do Windows]
Execução de Simulação
Pré-requisito: O Check de Pré-voo de Telemetria e Baseline deve ter sido aprovado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e tem como objetivo gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.
-
Narrativa do Ataque & Comandos: O adversário obteve uma posição inicial e visa exfiltrar credenciais VDI (Infraestrutura de Desktop Virtual). Para contornar a inspeção de rede, o atacante primeiro inicia um túnel SSH para seu servidor C2 usando encaminhamento de porta local (
-L). Simultaneamente, eles executam uma ferramenta de sniffing personalizada chamadasniff.execom um argumento de linha de comando direcionandoVDIo tráfego para capturar credenciais em trânsito. Esta abordagem de ação dupla é projetada para mascarar o tráfego malicioso dentro de um túnel criptografado enquanto o sniffer captura os dados em texto claro/handshake da sessão VDI. -
Script de Teste de Regressão:
# 1. Crie um 'sniff.exe' fictício para simular a ferramenta de sniffing $sniffPath = "$env:TEMPsniff.exe" "Este é um sniffer fictício" | Out-File -FilePath $sniffPath -Encoding ascii # 2. Crie um 'ssh.exe' fictício ou use o do sistema para acionar a lógica de tunelamento # Usaremos o ssh.exe real se disponível ou simular o chamada do processo # Para garantir que a lógica de detecção 'Image|endswith: ssh.exe' corresponda: Write-Host "[+] Iniciando Simulação: Tunelamento SSH e Sniffing VDI" -ForegroundColor Cyan # Etapa A: Execute a ferramenta de sniffing simulada (Alvo VDI) Start-Process -FilePath $sniffPath -ArgumentList "capture --target VDI" -WindowStyle Hidden # Etapa B: Execute Tunelamento SSH (Alvo flag -L) # Nota: Usamos um comando fictício para evitar tentativas de conexão reais se ssh.exe estiver presente # mas garante que a CommandLine contenha as flags necessárias. Start-Process -FilePath "ssh.exe" -ArgumentList "-L 8080:localhost:80 user@127.0.0.1" -WindowStyle Hidden Write-Host "[+] Comandos de simulação executados. Verifique a telemetria para detecção." -ForegroundColor Green -
Comandos de Limpeza:
# Remova os arquivos maliciosos simulados Remove-Item -Path "$env:TEMPsniff.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] Limpeza completa." -ForegroundColor Yellow