El ransomware Gunra utiliza cifrado ChaCha20 multihilo
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Gunra es una familia de Ransomware como Servicio (RaaS) derivada del código fuente filtrado de Conti y diseñada para atacar tanto sistemas Windows como Linux. Los operadores utilizan tácticas de doble extorsión, robando grandes volúmenes de datos a servicios en la nube antes de iniciar la encriptación de archivos. Gunra se basa en ChaCha20 combinado con encriptación RSA-4096 y añade la .ENCRT extensión a los archivos encriptados.
Investigación
El informe explica cómo los operadores de Gunra obtienen acceso inicial explotando vulnerabilidades de FortiOS y creando cuentas de superusuario persistentes. Las investigaciones muestran que los atacantes utilizan bibliotecas de Impacket para el movimiento lateral y el abuso de SMB, mientras también roban credenciales de sistemas VDI y Hiware. Además, manipulan las configuraciones de MFA para mantener acceso a largo plazo a los entornos comprometidos.
Mitigación
Las organizaciones deben parchear los sistemas FortiOS y FortiProxy contra las CVE-2024-55591 y CVE-2025-24472. Los equipos de seguridad deben monitorear la existencia de cuentas no autorizadas como forticloud-sync y detectar el uso sospechoso de herramientas Impacket. Proteger las copias sombra de volúmenes y validar los archivos de configuración de MFA y autenticación también son medidas defensivas críticas.
Respuesta
Si se detecta actividad de Gunra, los sistemas afectados deben aislarse inmediatamente para limitar el movimiento lateral a través de SMB o RDP. Las cuentas de superusuario no autorizadas deben ser revocadas, y los archivos de procesamiento de autenticación deben ser revisados para buscar puertas traseras de MFA. Las organizaciones deben restablecer las credenciales empresariales e investigar la actividad de almacenamiento en la nube en busca de señales de exfiltración de datos no autorizada.
Flujo de Ataque
Detecciones
Crear o Eliminar Copia Sombra vía Powershell, CMD o WMI (a través de la línea de comandos)
Proof of Value
Creación Persistente de Cuenta de Superusuario vía Explotación de FortiOS [Sistema Windows]
Proof of Value
Inhibición de Recuperación del Sistema Ransomware de Gunra y Detección de Enumeración de Archivos [Creación de Procesos Windows]
Proof of Value
Detección de Creación Persistente de Cuenta de Superusuario vía CVE-2024-55591 y CVE-2025-24472 [Firewall]
Proof of Value
Ejecución de Simulación
Prerequisito: La comprobación previa de Telemetría y Línea Base debe haber sido aprobada.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntan a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a diagnósticos erróneos.
-
Narrativa del Ataque y Comandos: Un adversario ha aprovechado exitosamente una cadena de vulnerabilidades (CVE-2024-55591 y CVE-2025-24472) para eludir la autenticación en un dispositivo FortiOS. Para asegurar acceso a largo plazo (persistencia), el atacante ejecuta un comando para crear una nueva cuenta de usuario. Para mezclarse con procesos legítimos del sistema y servicios de sincronización en la nube, el atacante nombra la cuenta ‘forticloud-sync’. Esta acción genera un ID de Evento de Windows 4720 en el proveedor de identidad integrado, que es el objetivo principal de nuestra regla de detección.
-
Guión de Prueba de Regresión:
# Guión de simulación para imitar la creación de la cuenta 'forticloud-sync' para persistencia. # NOTA: Esto debe ejecutarse con privilegios de Administrador. $TargetUser = "forticloud-sync" $Password = ConvertTo-SecureString "P@ssw0rd123!" -AsPlainText -Force Write-Host "[+] Iniciando Simulación: Creando cuenta $TargetUser" -ForegroundColor Cyan try { New-LocalUser -Name $TargetUser -Password $Password -Description "Cuenta de servicio de sincronización automática de la nube" -FullName "Servicio de Sincronización FortiCloud" Write-Host "[!] ÉXITO: Cuenta '$TargetUser' creada. Verifica SIEM para el Evento ID 4720." -ForegroundColor Green } catch { Write-Host "[-] FALLO: No se pudo crear la cuenta. Asegúrate de ejecutar como Administrador." -ForegroundColor Red Write-Error $_ } -
Comandos de Limpieza:
# Guión de limpieza para eliminar la cuenta simulada y restaurar el estado del entorno. $TargetUser = "forticloud-sync" Write-Host "[+] Iniciando Limpieza: Eliminando cuenta $TargetUser" -ForegroundColor Cyan try { Remove-LocalUser -Name $TargetUser Write-Host "[!] ÉXITO: Cuenta '$TargetUser' eliminada." -ForegroundColor Green } catch { Write-Host "[-] FALLO: No se pudo eliminar la cuenta. Puede que ya haya sido eliminada." -ForegroundColor Red }