Gunraランサムウェア:CISAアラートAA26-222Aに対するSafeBreachのカバレッジ
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
Gunraは、二重の恐喝モデルに従うConti派生のランサムウェア・アズ・ア・サービス(RaaS)オペレーションです。このグループは、インターネットに面したファイアウォールやVPNアプライアンスの脆弱性を利用して初期アクセスを行い、さまざまなセクターを標的にしています。侵害後、オペレーターは資格情報のダンピング、横移動、データの抽出を行い、ランサムウェアの暗号化ペイロードを展開します。
調査
FBI、CISA、NSA、および国際的なパートナーによる共同調査で、GunraのTorベースの漏洩サイトの使用と、構造化されたRaaSオペレーションへの進化が記録されました。調査員は、FortiOSの認証バイパス脆弱性の悪用と、正当な管理ツールの悪用による悪意ある活動を観察しました。このキャンペーンでは、認証プロセスの修正によるMFAバイパスやSSHトンネリングを含む高度な技術も使用されています。
緩和策
組織は、特にCVE-2024-55591およびCVE-2025-24472を優先して、インターネットに面した脆弱性のパッチを充てるべきです。ネットワークのセグメンテーション、強力なMFAの実施、最小権限の原則の遵守は重要な防御策です。Gunraオペレーターはしばしばボリュームシャドウコピーを削除して復旧を妨げるため、オフラインおよびセグメント化されたバックアップの維持も不可欠です。
対応策
Gunraの活動が検出された場合、レスポンダーは、特にLinuxシステム上で暗号化されたファイル、ファイルのタイムスタンプ、システムログを保全し、潜在的な鍵の再構築をサポートすべきです。セキュリティチームは、 forticloud-sync などの不正なスーパーアカウントや異常なWMI活動を監視するべきです。インシデント対応では、OneDriveやSharePointを含むクラウドサービスを介してのデータ抽出の範囲も特定する必要があります。
攻撃フロー
検知
Impacketコマンドラインパターンの可能性(cmdline経由)
代替のリモートアクセス/管理ソフトウェア(システム経由)
PowerShell、CMD、またはWMI経由でのシャドウコピーの作成または削除(cmdline経由)
Impacket実行動作の可能性(監査による)
代替のリモートアクセス/管理ソフトウェア(監査による)
GunraランサムウェアSSHトンネリングおよびVDI資格情報スニッフィング[Windowsネットワーク接続]
Gunraランサムウェアによる横移動とランサムメモ検知[Windowsプロセス作成]
GunraランサムウェアのWindows実行と逆エンジニアリング対策の検知[Windows Sysmon]
シミュレーション実行
前提条件:テレメトリ&ベースラインプリフライトチェックが合格していること。
根拠:このセクションは、検知ルールをトリガーするように設計された敵の技術(TTP)の正確な実行を詳述します。コマンドとナラティブは、特定されたTTPを直接反映し、検知ロジックが期待する正確なテレメトリを生成することを目的とします。抽象的または無関係な例は誤診につながります。
-
攻撃のナラティブとコマンド: 敵は最初の足場を得て、VDI(仮想デスクトップインフラストラクチャ)の資格情報を抽出しようとしています。ネットワーク検査を回避するために、攻撃者は最初にローカルポートフォワーディングを使用してC2サーバーにSSHトンネルを開始します(
-L)。同時に、sniff.exeという名前のカスタムスニッフィングツールをコマンドライン引数を使用して実行し、VDIトラフィックをターゲットにして資格情報を転送中にキャプチャします。この二重動作アプローチは、暗号化されたトンネル内に悪意のあるトラフィックを隠すように設計されており、スニッファーがVDIセッションからクリアテキスト/ハンドシェイクデータをキャプチャします。 -
回帰テストスクリプト:
# 1. スニッフィングツールをシミュレートするためにダミーの'sniff.exe'を作成 $sniffPath = "$env:TEMPsniff.exe" "これはダミースニッファーです" | Out-File -FilePath $sniffPath -Encoding ascii # 2. トンネリングロジックをトリガーするためにダミーの'ssh.exe'を作成するか、システムのものを使用 # ssh.exeが利用可能な場合は実際のものを使用するか、プロセスコールをシミュレート # 検知ロジックが'Image|endswith: ssh.exe'と一致するようにする: Write-Host "[+] シミュレーション開始:SSHトンネリングおよびVDIスニッフィング" -ForegroundColor Cyan # ステップA:シミュレートされたスニッフィングツールを実行(VDIをターゲットに) Start-Process -FilePath $sniffPath -ArgumentList "capture --target VDI" -WindowStyle Hidden # ステップB:SSHトンネリングを実行(ターゲット-Lフラグ) # 注:ssh.exeが存在する場合は実際の接続試行を防止するためにダミーコマンドを使用します # ただし、CommandLineが必要なフラグを含むことを保証します。 Start-Process -FilePath "ssh.exe" -ArgumentList "-L 8080:localhost:80 user@127.0.0.1" -WindowStyle Hidden Write-Host "[+] シミュレーションコマンドが実行されました。検知のためにテレメトリを確認してください。" -ForegroundColor Green -
クリーンアップコマンド:
# シミュレートされた悪意のあるファイルを削除 Remove-Item -Path "$env:TEMPsniff.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] クリーンアップ完了。" -ForegroundColor Yellow