Le rançongiciel Gunra utilise le chiffrement ChaCha20 multithread
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Gunra est une famille de Ransomware-as-a-Service (RaaS) dérivée du code source Conti divulgué et conçue pour cibler à la fois les systèmes Windows et Linux. Les opérateurs utilisent des tactiques de double extorsion, volant de grands volumes de données vers des services cloud avant de lancer le chiffrement des fichiers. Gunra se base sur ChaCha20 combiné avec le chiffrement RSA-4096 et ajoute le .ENCRT extension aux fichiers chiffrés.
Enquête
Le rapport explique comment les opérateurs de Gunra obtiennent un accès initial en exploitant les vulnérabilités de FortiOS et en créant des comptes de superutilisateur persistants. Les enquêtes montrent que les attaquants utilisent des bibliothèques Impacket pour le mouvement latéral et l’abus de SMB, tout en volant des identifiants des systèmes VDI et Hiware. Ils manipulent également les configurations de MFA pour conserver un accès à long terme aux environnements compromis.
Atténuation
Les organisations devraient corriger les systèmes FortiOS et FortiProxy contre CVE-2024-55591 et CVE-2025-24472. Les équipes de sécurité devraient surveiller les comptes non autorisés tels que forticloud-sync et détecter l’utilisation suspecte des outils Impacket. Protéger les copies de sauvegarde de volume et valider les fichiers de configuration MFA et d’authentification sont aussi des mesures de défense essentielles.
Réponse
Si une activité de Gunra est détectée, les systèmes affectés devraient être isolés immédiatement pour limiter le mouvement latéral via SMB ou RDP. Les comptes de superutilisateur non autorisés devraient être révoqués, et les fichiers de traitement d’authentification devraient être examinés pour détecter des portes dérobées MFA. Les organisations devraient réinitialiser les identifiants d’entreprise et enquêter sur l’activité de stockage cloud pour des signes d’exfiltration non autorisée de données.
Flux d’attaque
Détections
Créer ou supprimer une copie de sauvegarde via Powershell, CMD ou WMI (via cmdline)
Proof of Value
Création de compte de superutilisateur persistant via l’exploitation de FortiOS [Système Windows]
Proof of Value
Inhibition de la récupération du système par le ransomware Gunra et détection de l’énumération des fichiers [Création de processus Windows]
Proof of Value
Détection de la création de comptes de superutilisateur persistant via CVE-2024-55591 et CVE-2025-24472 [Pare-feu]
Proof of Value
Exécution de simulation
Prérequis : Le contrôle pré-vol de la télémétrie et des bases doit avoir réussi.
Raison : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés conduiront à un diagnostic erroné.
-
Narration d’attaque et commandes : Un adversaire a réussi à exploiter une chaîne de vulnérabilités (CVE-2024-55591 et CVE-2025-24472) pour contourner l’authentification sur un dispositif FortiOS. Pour assurer un accès à long terme (persistance), l’attaquant exécute une commande pour créer un nouveau compte utilisateur. Pour se fondre dans les processus légitimes du système et les services de synchronisation avec le cloud, l’attaquant nomme le compte ‘forticloud-sync’. Cette action génère un ID d’événement Windows 4720 sur le fournisseur d’identité intégré, qui est la cible principale de notre règle de détection.
-
Script de test de régression :
# Script de simulation pour imiter la création du compte 'forticloud-sync' pour la persistance. # REMARQUE : Cela doit être exécuté avec des privilèges administratifs. $TargetUser = "forticloud-sync" $Password = ConvertTo-SecureString "P@ssw0rd123!" -AsPlainText -Force Write-Host "[+] Démarrage de la simulation : Création du compte $TargetUser" -ForegroundColor Cyan try { New-LocalUser -Name $TargetUser -Password $Password -Description "Compte de service de synchronisation automatique avec le cloud" -FullName "FortiCloud Sync Service" Write-Host "[!] SUCCÈS : Compte '$TargetUser' créé. Vérifiez le SIEM pour l'ID de l'événement 4720." -ForegroundColor Green } catch { Write-Host "[-] ÉCHEC : Impossible de créer le compte. Assurez-vous de fonctionner en tant qu'administrateur." -ForegroundColor Red Write-Error $_ } -
Commandes de nettoyage :
# Script de nettoyage pour supprimer le compte simulé et restaurer l'état de l'environnement. $TargetUser = "forticloud-sync" Write-Host "[+] Démarrage du nettoyage : Suppression du compte $TargetUser" -ForegroundColor Cyan try { Remove-LocalUser -Name $TargetUser Write-Host "[!] SUCCÈS : Compte '$TargetUser' supprimé." -ForegroundColor Green } catch { Write-Host "[-] ÉCHEC : Impossible de supprimer le compte. Il peut avoir déjà été supprimé." -ForegroundColor Red }