SOC Prime Bias: Crítico

12 Aug 2026 08:45 UTC

El ransomware Gunra utiliza cifrado ChaCha20 multihilo

Author Photo
SOC Prime Team linkedin icon Seguir
El ransomware Gunra utiliza cifrado ChaCha20 multihilo
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Gunra es una familia de Ransomware como Servicio (RaaS) derivada del código fuente filtrado de Conti y diseñada para atacar tanto sistemas Windows como Linux. Los operadores utilizan tácticas de doble extorsión, robando grandes volúmenes de datos a servicios en la nube antes de iniciar la encriptación de archivos. Gunra se basa en ChaCha20 combinado con encriptación RSA-4096 y añade la .ENCRT extensión a los archivos encriptados.

Investigación

El informe explica cómo los operadores de Gunra obtienen acceso inicial explotando vulnerabilidades de FortiOS y creando cuentas de superusuario persistentes. Las investigaciones muestran que los atacantes utilizan bibliotecas de Impacket para el movimiento lateral y el abuso de SMB, mientras también roban credenciales de sistemas VDI y Hiware. Además, manipulan las configuraciones de MFA para mantener acceso a largo plazo a los entornos comprometidos.

Mitigación

Las organizaciones deben parchear los sistemas FortiOS y FortiProxy contra las CVE-2024-55591 y CVE-2025-24472. Los equipos de seguridad deben monitorear la existencia de cuentas no autorizadas como forticloud-sync y detectar el uso sospechoso de herramientas Impacket. Proteger las copias sombra de volúmenes y validar los archivos de configuración de MFA y autenticación también son medidas defensivas críticas.

Respuesta

Si se detecta actividad de Gunra, los sistemas afectados deben aislarse inmediatamente para limitar el movimiento lateral a través de SMB o RDP. Las cuentas de superusuario no autorizadas deben ser revocadas, y los archivos de procesamiento de autenticación deben ser revisados para buscar puertas traseras de MFA. Las organizaciones deben restablecer las credenciales empresariales e investigar la actividad de almacenamiento en la nube en busca de señales de exfiltración de datos no autorizada.

Flujo de Ataque

Ejecución de Simulación

Prerequisito: La comprobación previa de Telemetría y Línea Base debe haber sido aprobada.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntan a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a diagnósticos erróneos.

  • Narrativa del Ataque y Comandos: Un adversario ha aprovechado exitosamente una cadena de vulnerabilidades (CVE-2024-55591 y CVE-2025-24472) para eludir la autenticación en un dispositivo FortiOS. Para asegurar acceso a largo plazo (persistencia), el atacante ejecuta un comando para crear una nueva cuenta de usuario. Para mezclarse con procesos legítimos del sistema y servicios de sincronización en la nube, el atacante nombra la cuenta ‘forticloud-sync’. Esta acción genera un ID de Evento de Windows 4720 en el proveedor de identidad integrado, que es el objetivo principal de nuestra regla de detección.

  • Guión de Prueba de Regresión:

    # Guión de simulación para imitar la creación de la cuenta 'forticloud-sync' para persistencia.
    # NOTA: Esto debe ejecutarse con privilegios de Administrador.
    
    $TargetUser = "forticloud-sync"
    $Password = ConvertTo-SecureString "P@ssw0rd123!" -AsPlainText -Force
    
    Write-Host "[+] Iniciando Simulación: Creando cuenta $TargetUser" -ForegroundColor Cyan
    
    try {
        New-LocalUser -Name $TargetUser -Password $Password -Description "Cuenta de servicio de sincronización automática de la nube" -FullName "Servicio de Sincronización FortiCloud"
        Write-Host "[!] ÉXITO: Cuenta '$TargetUser' creada. Verifica SIEM para el Evento ID 4720." -ForegroundColor Green
    }
    catch {
        Write-Host "[-] FALLO: No se pudo crear la cuenta. Asegúrate de ejecutar como Administrador." -ForegroundColor Red
        Write-Error $_
    }
  • Comandos de Limpieza:

    # Guión de limpieza para eliminar la cuenta simulada y restaurar el estado del entorno.
    $TargetUser = "forticloud-sync"
    
    Write-Host "[+] Iniciando Limpieza: Eliminando cuenta $TargetUser" -ForegroundColor Cyan
    
    try {
        Remove-LocalUser -Name $TargetUser
        Write-Host "[!] ÉXITO: Cuenta '$TargetUser' eliminada." -ForegroundColor Green
    }
    catch {
        Write-Host "[-] FALLO: No se pudo eliminar la cuenta. Puede que ya haya sido eliminada." -ForegroundColor Red
    }