SOC Prime Bias: Critical

18 Aug 2026 06:19 UTC

Gunra Ransomware: Copertura di SafeBreach per l’Allerta CISA AA26-222A

Author Photo
SOC Prime Team linkedin icon Segui
Gunra Ransomware: Copertura di SafeBreach per l’Allerta CISA AA26-222A
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

Gunra è un’operazione di ransomware-as-a-service (RaaS) derivata da Conti che segue un modello di doppia estorsione. Il gruppo colpisce diversi settori sfruttando vulnerabilità in firewall e appliance VPN esposte a internet per l’accesso iniziale. Dopo la compromissione, gli operatori eseguono il dumping delle credenziali, movimenti laterali e esfiltrazione di dati prima di distribuire payload di cifratura del ransomware.

Indagine

Un’indagine congiunta di FBI, CISA, NSA e partner internazionali ha documentato l’utilizzo da parte di Gunra di siti di leak basati su Tor e la sua evoluzione in un’operazione strutturata RaaS. Gli investigatori hanno osservato lo sfruttamento di vulnerabilità di bypass dell’autenticazione FortiOS e l’abuso di strumenti amministrativi legittimi per attività malevole. La campagna utilizza anche tecniche avanzate tra cui il bypass MFA mediante modifica del processo di autenticazione e il tunneling SSH.

Mitigazione

Le organizzazioni dovrebbero dare priorità alla patching delle vulnerabilità esposte a Internet, in particolare CVE-2024-55591 e CVE-2025-24472. Segmentazione della rete, applicazione rigorosa MFA e aderenza al principio del minimo privilegio sono misure difensive critiche. Mantenere backup offline e segmentati è anche essenziale poiché gli operatori Gunra cancellano spesso copie ombra del volume per ostacolare il recupero.

Risposta

Se viene rilevata attività di Gunra, i risponditori dovrebbero preservare i file criptati, i timestamp dei file e i registri di sistema, in particolare sui sistemi Linux, per supportare una potenziale ricostruzione della chiave. I team di sicurezza dovrebbero monitorare la presenza di account super-user non autorizzati come forticloud-sync e attività WMI anomale. La risposta agli incidenti dovrebbe anche determinare l’entità dell’esfiltrazione di dati attraverso servizi cloud come OneDrive e SharePoint.

Flusso di Attacco

Rilevamenti

Possibili Pattern di Comando Linea di Impacket (via cmdline)

Team SOC Prime
17 Ago 2026

Software Alternativo di Accesso/ Gestione Remota (via sistema)

Team SOC Prime
17 Ago 2026

Crea o Elimina Copia Shadow via Powershell, CMD o WMI (via cmdline)

Team SOC Prime
17 Ago 2026

Comportamento di Esecuzione Possibile di Impacket (via audit)

Team SOC Prime
17 Ago 2026

Software Alternativo di Accesso/ Gestione Remota (via audit)

Team SOC Prime
17 Ago 2026

Tunneling SSH di Gunra Ransomware e Intercettazione Credenziali VDI [Connessione di Rete Windows]

Regole AI SOC Prime
17 Ago 2026

Movimento Laterale di Gunra Ransomware e Rilevamento di Notifiche di Riscatto [Creazione di Processo Windows]

Regole AI SOC Prime
17 Ago 2026

Rilevazione dell’Esecuzione di Windows di Gunra Ransomware e Tattiche di Anti-Reverse Engineering [Sysmon Windows]

Regole AI SOC Prime
17 Ago 2026

Esecuzione di Simulazione

Prerequisito: Il controllo preliminare di Telemetria & Baseline deve essere superato.

Motivazione: Questa sezione descrive l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO rispecchiare direttamente i TTP identificati e mirare a generare la telemetria esatta attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrativa & Comandi di Attacco: L’avversario ha guadagnato un primo punto di accesso e mira a esfiltrare credenziali VDI (Infrastruttura Desktop Virtuale). Per bypassare l’ispezione della rete, l’attaccante prima avvia un tunnel SSH verso il loro server C2 usando l’inoltro porta locale (-L). Simultaneamente, eseguono uno strumento di sniffing personalizzato chiamato sniff.exe con un argomento della riga di comando mirato a VDI il traffico per intercettare le credenziali in transito. Questo approccio a doppia azione è progettato per mascherare il traffico malevolo all’interno di un tunnel criptato mentre lo sniffer cattura i dati in chiaro/handshake dalla sessione VDI.

  • Script di Test di Regressione:

    # 1. Crea un 'sniff.exe' fittizio per simulare lo strumento di sniffing
    $sniffPath = "$env:TEMPsniff.exe"
    "Questo è uno sniffer fittizio" | Out-File -FilePath $sniffPath -Encoding ascii
    
    # 2. Crea un 'ssh.exe' fittizio o usa quello di sistema per attivare la logica di tunneling
    # Useremo il vero ssh.exe se disponibile, o simuleremo la chiamata al processo
    # Per assicurarsi che la logica di rilevamento 'Image|endswith: ssh.exe' corrisponda:
    
    Write-Host "[+] Avvio Simulazione: Tunneling SSH e Sniffing VDI" -ForegroundColor Cyan
    
    # Passo A: Esegui lo strumento di sniffing simulato (Mirato a VDI)
    Start-Process -FilePath $sniffPath -ArgumentList "capture --target VDI" -WindowStyle Hidden
    
    # Passo B: Esegui Tunneling SSH (Mirato flag -L)
    # Nota: Usiamo un comando fittizio per evitare tentativi di connessione reali se ssh.exe è presente
    # ma assicura che la CommandLine contenga i flag richiesti.
    Start-Process -FilePath "ssh.exe" -ArgumentList "-L 8080:localhost:80 user@127.0.0.1" -WindowStyle Hidden
    
    Write-Host "[+] Comandi di simulazione eseguiti. Controlla telemetria per rilevamento." -ForegroundColor Green
  • Comandi di Pulizia:

    # Rimuovi i file malevoli simulati
    Remove-Item -Path "$env:TEMPsniff.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Pulizia completata." -ForegroundColor Yellow