SOC Prime Bias: Critical

18 Aug 2026 06:19 UTC

Ransomware Gunra : Couverture SafeBreach pour l’Alerte CISA AA26-222A

Author Photo
SOC Prime Team linkedin icon Suivre
Ransomware Gunra : Couverture SafeBreach pour l’Alerte CISA AA26-222A
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Gunra est une opération de rançongiciel en tant que service (RaaS) dérivée de Conti qui suit un modèle de double extorsion. Le groupe cible plusieurs secteurs en exploitant des vulnérabilités des pare-feux et des appareils VPN exposés à Internet pour accéder initialement. Après compromission, les opérateurs effectuent une vidange des informations d’identification, un déplacement latéral et une exfiltration de données avant de déployer des charges de cryptage de rançongiciel.

Enquête

Une enquête conjointe du FBI, de la CISA, de la NSA et de partenaires internationaux a documenté l’utilisation par Gunra de sites de fuite basés sur Tor et son évolution en une opération RaaS structurée. Les enquêteurs ont observé l’exploitation de vulnérabilités de contournement d’authentification de FortiOS et l’abus d’outils administratifs légitimes pour des activités malveillantes. La campagne utilise également des techniques avancées incluant le contournement de MFA par modification du processus d’authentification et le tunneling SSH.

Atténuation

Les organisations devraient donner la priorité à la correction des vulnérabilités exposées à Internet, en particulier CVE-2024-55591 et CVE-2025-24472. La segmentation du réseau, l’application rigoureuse du MFA et l’adhésion au principe du moindre privilège sont des mesures défensives critiques. Maintenir des sauvegardes hors-ligne et segmentées est également essentiel car les opérateurs Gunra suppriment fréquemment les copies d’ombre de volume pour entraver la récupération.

Réponse

Si une activité Gunra est détectée, les intervenants doivent préserver les fichiers cryptés, les horodatages de fichiers, et les journaux système, en particulier sur les systèmes Linux, pour soutenir une possible reconstruction de clé. Les équipes de sécurité doivent surveiller les comptes super-utilisateurs non autorisés tels que forticloud-sync et une activité WMI anormale. La réponse à l’incident doit également déterminer l’étendue de l’exfiltration de données via des services cloud incluant OneDrive et SharePoint.

Flux d’Attaque

Détections

Modèles possibles de ligne de commande Impacket (via cmdline)

Équipe SOC Prime
17 août 2026

Logiciel d’accès/d’administration à distance alternatif (via système)

Équipe SOC Prime
17 août 2026

Créer ou supprimer une copie d’ombre via Powershell, CMD ou WMI (via cmdline)

Équipe SOC Prime
17 août 2026

Comportement d’exécution possible d’Impacket (via audit)

Équipe SOC Prime
17 août 2026

Logiciel d’accès/d’administration à distance alternatif (via audit)

Équipe SOC Prime
17 août 2026

Tunneling SSH et reniflage d’informations d’identification VDI Gunra Ransomware [Connexion réseau Windows]

Règles d’IA SOC Prime
17 août 2026

Déplacement latéral du rançongiciel Gunra et détection de note de rançon [Création de processus Windows]

Règles d’IA SOC Prime
17 août 2026

Détection de l’exécution de Windows par le rançongiciel Gunra et des tactiques anti-ingénierie inverse [Windows Sysmon]

Règles d’IA SOC Prime
17 août 2026

Exécution de la simulation

Prérequis : Le contrôle préalable de la télémétrie et de la ligne de base doit avoir été réussi.

Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit doivent refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés conduiront à un mauvais diagnostic.

  • Narratif d’attaque et commandes : L’adversaire a obtenu un accès initial et vise à exfiltrer des informations d’identification VDI (Infrastructure de Bureau Virtuel). Pour contourner l’inspection du réseau, l’attaquant initie d’abord un tunnel SSH vers son serveur C2 en utilisant l’acheminement de port local (-L). Simultanément, ils exécutent un outil de reniflement personnalisé nommé sniff.exe avec un argument de ligne de commande visant VDI le trafic pour capturer les informations d’identification en transit. Cette approche à double action est conçue pour masquer le trafic malveillant dans un tunnel crypté tandis que le renifleur capture les données en clair/handshake de la session VDI.

  • Script de test de régression:

    # 1. Créez un « sniff.exe » factice pour simuler l'outil de reniflement
    $sniffPath = "$env:TEMPsniff.exe"
    "Ceci est un renifleur factice" | Out-File -FilePath $sniffPath -Encoding ascii
    
    # 2. Créez un « ssh.exe » factice ou utilisez celui du système pour déclencher la logique de tunneling
    # Nous utiliserons le ssh.exe réel si disponible, ou simulerons l'appel de processus
    # Pour s'assurer que la logique de détection 'Image|endswith: ssh.exe' correspond :
    
    Write-Host "[+] Démarrage de la simulation : Tunneling SSH et reniflage VDI" -ForegroundColor Cyan
    
    # Étape A : Exécutez l'outil de reniflement simulé (Ciblage VDI)
    Start-Process -FilePath $sniffPath -ArgumentList "capture --target VDI" -WindowStyle Hidden
    
    # Étape B : Exécutez le tunneling SSH (Ciblage du drapeau -L)
    # Remarque : Nous utilisons une commande factice pour éviter les tentatives de connexion réelles si ssh.exe est présent
    # mais s'assure que la CommandLine contient les drapeaux requis.
    Start-Process -FilePath "ssh.exe" -ArgumentList "-L 8080:localhost:80 user@127.0.0.1" -WindowStyle Hidden
    
    Write-Host "[+] Commandes de simulation exécutées. Vérifiez la télémétrie pour la détection." -ForegroundColor Green
  • Commandes de nettoyage:

    # Supprimez les fichiers malveillants simulés
    Remove-Item -Path "$env:TEMPsniff.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Nettoyage terminé." -ForegroundColor Yellow