Ransomware Gunra : Couverture SafeBreach pour l’Alerte CISA AA26-222A
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Gunra est une opération de rançongiciel en tant que service (RaaS) dérivée de Conti qui suit un modèle de double extorsion. Le groupe cible plusieurs secteurs en exploitant des vulnérabilités des pare-feux et des appareils VPN exposés à Internet pour accéder initialement. Après compromission, les opérateurs effectuent une vidange des informations d’identification, un déplacement latéral et une exfiltration de données avant de déployer des charges de cryptage de rançongiciel.
Enquête
Une enquête conjointe du FBI, de la CISA, de la NSA et de partenaires internationaux a documenté l’utilisation par Gunra de sites de fuite basés sur Tor et son évolution en une opération RaaS structurée. Les enquêteurs ont observé l’exploitation de vulnérabilités de contournement d’authentification de FortiOS et l’abus d’outils administratifs légitimes pour des activités malveillantes. La campagne utilise également des techniques avancées incluant le contournement de MFA par modification du processus d’authentification et le tunneling SSH.
Atténuation
Les organisations devraient donner la priorité à la correction des vulnérabilités exposées à Internet, en particulier CVE-2024-55591 et CVE-2025-24472. La segmentation du réseau, l’application rigoureuse du MFA et l’adhésion au principe du moindre privilège sont des mesures défensives critiques. Maintenir des sauvegardes hors-ligne et segmentées est également essentiel car les opérateurs Gunra suppriment fréquemment les copies d’ombre de volume pour entraver la récupération.
Réponse
Si une activité Gunra est détectée, les intervenants doivent préserver les fichiers cryptés, les horodatages de fichiers, et les journaux système, en particulier sur les systèmes Linux, pour soutenir une possible reconstruction de clé. Les équipes de sécurité doivent surveiller les comptes super-utilisateurs non autorisés tels que forticloud-sync et une activité WMI anormale. La réponse à l’incident doit également déterminer l’étendue de l’exfiltration de données via des services cloud incluant OneDrive et SharePoint.
Flux d’Attaque
Détections
Modèles possibles de ligne de commande Impacket (via cmdline)
Logiciel d’accès/d’administration à distance alternatif (via système)
Créer ou supprimer une copie d’ombre via Powershell, CMD ou WMI (via cmdline)
Comportement d’exécution possible d’Impacket (via audit)
Logiciel d’accès/d’administration à distance alternatif (via audit)
Tunneling SSH et reniflage d’informations d’identification VDI Gunra Ransomware [Connexion réseau Windows]
Déplacement latéral du rançongiciel Gunra et détection de note de rançon [Création de processus Windows]
Détection de l’exécution de Windows par le rançongiciel Gunra et des tactiques anti-ingénierie inverse [Windows Sysmon]
Exécution de la simulation
Prérequis : Le contrôle préalable de la télémétrie et de la ligne de base doit avoir été réussi.
Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit doivent refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés conduiront à un mauvais diagnostic.
-
Narratif d’attaque et commandes : L’adversaire a obtenu un accès initial et vise à exfiltrer des informations d’identification VDI (Infrastructure de Bureau Virtuel). Pour contourner l’inspection du réseau, l’attaquant initie d’abord un tunnel SSH vers son serveur C2 en utilisant l’acheminement de port local (
-L). Simultanément, ils exécutent un outil de reniflement personnalisé nommésniff.exeavec un argument de ligne de commande visantVDIle trafic pour capturer les informations d’identification en transit. Cette approche à double action est conçue pour masquer le trafic malveillant dans un tunnel crypté tandis que le renifleur capture les données en clair/handshake de la session VDI. -
Script de test de régression:
# 1. Créez un « sniff.exe » factice pour simuler l'outil de reniflement $sniffPath = "$env:TEMPsniff.exe" "Ceci est un renifleur factice" | Out-File -FilePath $sniffPath -Encoding ascii # 2. Créez un « ssh.exe » factice ou utilisez celui du système pour déclencher la logique de tunneling # Nous utiliserons le ssh.exe réel si disponible, ou simulerons l'appel de processus # Pour s'assurer que la logique de détection 'Image|endswith: ssh.exe' correspond : Write-Host "[+] Démarrage de la simulation : Tunneling SSH et reniflage VDI" -ForegroundColor Cyan # Étape A : Exécutez l'outil de reniflement simulé (Ciblage VDI) Start-Process -FilePath $sniffPath -ArgumentList "capture --target VDI" -WindowStyle Hidden # Étape B : Exécutez le tunneling SSH (Ciblage du drapeau -L) # Remarque : Nous utilisons une commande factice pour éviter les tentatives de connexion réelles si ssh.exe est présent # mais s'assure que la CommandLine contient les drapeaux requis. Start-Process -FilePath "ssh.exe" -ArgumentList "-L 8080:localhost:80 user@127.0.0.1" -WindowStyle Hidden Write-Host "[+] Commandes de simulation exécutées. Vérifiez la télémétrie pour la détection." -ForegroundColor Green -
Commandes de nettoyage:
# Supprimez les fichiers malveillants simulés Remove-Item -Path "$env:TEMPsniff.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] Nettoyage terminé." -ForegroundColor Yellow