SOC Prime Bias: Critique

12 Aug 2026 08:45 UTC

Le rançongiciel Gunra utilise le chiffrement ChaCha20 multithread

Author Photo
SOC Prime Team linkedin icon Suivre
Le rançongiciel Gunra utilise le chiffrement ChaCha20 multithread
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Gunra est une famille de Ransomware-as-a-Service (RaaS) dérivée du code source Conti divulgué et conçue pour cibler à la fois les systèmes Windows et Linux. Les opérateurs utilisent des tactiques de double extorsion, volant de grands volumes de données vers des services cloud avant de lancer le chiffrement des fichiers. Gunra se base sur ChaCha20 combiné avec le chiffrement RSA-4096 et ajoute le .ENCRT extension aux fichiers chiffrés.

Enquête

Le rapport explique comment les opérateurs de Gunra obtiennent un accès initial en exploitant les vulnérabilités de FortiOS et en créant des comptes de superutilisateur persistants. Les enquêtes montrent que les attaquants utilisent des bibliothèques Impacket pour le mouvement latéral et l’abus de SMB, tout en volant des identifiants des systèmes VDI et Hiware. Ils manipulent également les configurations de MFA pour conserver un accès à long terme aux environnements compromis.

Atténuation

Les organisations devraient corriger les systèmes FortiOS et FortiProxy contre CVE-2024-55591 et CVE-2025-24472. Les équipes de sécurité devraient surveiller les comptes non autorisés tels que forticloud-sync et détecter l’utilisation suspecte des outils Impacket. Protéger les copies de sauvegarde de volume et valider les fichiers de configuration MFA et d’authentification sont aussi des mesures de défense essentielles.

Réponse

Si une activité de Gunra est détectée, les systèmes affectés devraient être isolés immédiatement pour limiter le mouvement latéral via SMB ou RDP. Les comptes de superutilisateur non autorisés devraient être révoqués, et les fichiers de traitement d’authentification devraient être examinés pour détecter des portes dérobées MFA. Les organisations devraient réinitialiser les identifiants d’entreprise et enquêter sur l’activité de stockage cloud pour des signes d’exfiltration non autorisée de données.

Flux d’attaque

Exécution de simulation

Prérequis : Le contrôle pré-vol de la télémétrie et des bases doit avoir réussi.

Raison : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés conduiront à un diagnostic erroné.

  • Narration d’attaque et commandes : Un adversaire a réussi à exploiter une chaîne de vulnérabilités (CVE-2024-55591 et CVE-2025-24472) pour contourner l’authentification sur un dispositif FortiOS. Pour assurer un accès à long terme (persistance), l’attaquant exécute une commande pour créer un nouveau compte utilisateur. Pour se fondre dans les processus légitimes du système et les services de synchronisation avec le cloud, l’attaquant nomme le compte ‘forticloud-sync’. Cette action génère un ID d’événement Windows 4720 sur le fournisseur d’identité intégré, qui est la cible principale de notre règle de détection.

  • Script de test de régression :

    # Script de simulation pour imiter la création du compte 'forticloud-sync' pour la persistance.
    # REMARQUE : Cela doit être exécuté avec des privilèges administratifs.
    
    $TargetUser = "forticloud-sync"
    $Password = ConvertTo-SecureString "P@ssw0rd123!" -AsPlainText -Force
    
    Write-Host "[+] Démarrage de la simulation : Création du compte $TargetUser" -ForegroundColor Cyan
    
    try {
        New-LocalUser -Name $TargetUser -Password $Password -Description "Compte de service de synchronisation automatique avec le cloud" -FullName "FortiCloud Sync Service"
        Write-Host "[!] SUCCÈS : Compte '$TargetUser' créé. Vérifiez le SIEM pour l'ID de l'événement 4720." -ForegroundColor Green
    }
    catch {
        Write-Host "[-] ÉCHEC : Impossible de créer le compte. Assurez-vous de fonctionner en tant qu'administrateur." -ForegroundColor Red
        Write-Error $_
    }
  • Commandes de nettoyage :

    # Script de nettoyage pour supprimer le compte simulé et restaurer l'état de l'environnement.
    $TargetUser = "forticloud-sync"
    
    Write-Host "[+] Démarrage du nettoyage : Suppression du compte $TargetUser" -ForegroundColor Cyan
    
    try {
        Remove-LocalUser -Name $TargetUser
        Write-Host "[!] SUCCÈS : Compte '$TargetUser' supprimé." -ForegroundColor Green
    }
    catch {
        Write-Host "[-] ÉCHEC : Impossible de supprimer le compte. Il peut avoir déjà été supprimé." -ForegroundColor Red
    }