Gunra Ransomware: Copertura di SafeBreach per l’Allerta CISA AA26-222A
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
Gunra è un’operazione di ransomware-as-a-service (RaaS) derivata da Conti che segue un modello di doppia estorsione. Il gruppo colpisce diversi settori sfruttando vulnerabilità in firewall e appliance VPN esposte a internet per l’accesso iniziale. Dopo la compromissione, gli operatori eseguono il dumping delle credenziali, movimenti laterali e esfiltrazione di dati prima di distribuire payload di cifratura del ransomware.
Indagine
Un’indagine congiunta di FBI, CISA, NSA e partner internazionali ha documentato l’utilizzo da parte di Gunra di siti di leak basati su Tor e la sua evoluzione in un’operazione strutturata RaaS. Gli investigatori hanno osservato lo sfruttamento di vulnerabilità di bypass dell’autenticazione FortiOS e l’abuso di strumenti amministrativi legittimi per attività malevole. La campagna utilizza anche tecniche avanzate tra cui il bypass MFA mediante modifica del processo di autenticazione e il tunneling SSH.
Mitigazione
Le organizzazioni dovrebbero dare priorità alla patching delle vulnerabilità esposte a Internet, in particolare CVE-2024-55591 e CVE-2025-24472. Segmentazione della rete, applicazione rigorosa MFA e aderenza al principio del minimo privilegio sono misure difensive critiche. Mantenere backup offline e segmentati è anche essenziale poiché gli operatori Gunra cancellano spesso copie ombra del volume per ostacolare il recupero.
Risposta
Se viene rilevata attività di Gunra, i risponditori dovrebbero preservare i file criptati, i timestamp dei file e i registri di sistema, in particolare sui sistemi Linux, per supportare una potenziale ricostruzione della chiave. I team di sicurezza dovrebbero monitorare la presenza di account super-user non autorizzati come forticloud-sync e attività WMI anomale. La risposta agli incidenti dovrebbe anche determinare l’entità dell’esfiltrazione di dati attraverso servizi cloud come OneDrive e SharePoint.
Flusso di Attacco
Rilevamenti
Possibili Pattern di Comando Linea di Impacket (via cmdline)
Software Alternativo di Accesso/ Gestione Remota (via sistema)
Crea o Elimina Copia Shadow via Powershell, CMD o WMI (via cmdline)
Comportamento di Esecuzione Possibile di Impacket (via audit)
Software Alternativo di Accesso/ Gestione Remota (via audit)
Tunneling SSH di Gunra Ransomware e Intercettazione Credenziali VDI [Connessione di Rete Windows]
Movimento Laterale di Gunra Ransomware e Rilevamento di Notifiche di Riscatto [Creazione di Processo Windows]
Rilevazione dell’Esecuzione di Windows di Gunra Ransomware e Tattiche di Anti-Reverse Engineering [Sysmon Windows]
Esecuzione di Simulazione
Prerequisito: Il controllo preliminare di Telemetria & Baseline deve essere superato.
Motivazione: Questa sezione descrive l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO rispecchiare direttamente i TTP identificati e mirare a generare la telemetria esatta attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrativa & Comandi di Attacco: L’avversario ha guadagnato un primo punto di accesso e mira a esfiltrare credenziali VDI (Infrastruttura Desktop Virtuale). Per bypassare l’ispezione della rete, l’attaccante prima avvia un tunnel SSH verso il loro server C2 usando l’inoltro porta locale (
-L). Simultaneamente, eseguono uno strumento di sniffing personalizzato chiamatosniff.execon un argomento della riga di comando mirato aVDIil traffico per intercettare le credenziali in transito. Questo approccio a doppia azione è progettato per mascherare il traffico malevolo all’interno di un tunnel criptato mentre lo sniffer cattura i dati in chiaro/handshake dalla sessione VDI. -
Script di Test di Regressione:
# 1. Crea un 'sniff.exe' fittizio per simulare lo strumento di sniffing $sniffPath = "$env:TEMPsniff.exe" "Questo è uno sniffer fittizio" | Out-File -FilePath $sniffPath -Encoding ascii # 2. Crea un 'ssh.exe' fittizio o usa quello di sistema per attivare la logica di tunneling # Useremo il vero ssh.exe se disponibile, o simuleremo la chiamata al processo # Per assicurarsi che la logica di rilevamento 'Image|endswith: ssh.exe' corrisponda: Write-Host "[+] Avvio Simulazione: Tunneling SSH e Sniffing VDI" -ForegroundColor Cyan # Passo A: Esegui lo strumento di sniffing simulato (Mirato a VDI) Start-Process -FilePath $sniffPath -ArgumentList "capture --target VDI" -WindowStyle Hidden # Passo B: Esegui Tunneling SSH (Mirato flag -L) # Nota: Usiamo un comando fittizio per evitare tentativi di connessione reali se ssh.exe è presente # ma assicura che la CommandLine contenga i flag richiesti. Start-Process -FilePath "ssh.exe" -ArgumentList "-L 8080:localhost:80 user@127.0.0.1" -WindowStyle Hidden Write-Host "[+] Comandi di simulazione eseguiti. Controlla telemetria per rilevamento." -ForegroundColor Green -
Comandi di Pulizia:
# Rimuovi i file malevoli simulati Remove-Item -Path "$env:TEMPsniff.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] Pulizia completata." -ForegroundColor Yellow