Gunra Ransomware Utilizza la Crittografia ChaCha20 Multithread
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
Gunra è una famiglia di Ransomware-as-a-Service (RaaS) derivata dal codice sorgente trapelato di Conti e progettata per colpire sia i sistemi Windows che Linux. Gli operatori utilizzano tattiche di doppia estorsione, rubando grandi volumi di dati verso servizi cloud prima di avviare la crittografia dei file. Gunra si basa su ChaCha20 combinato con crittografia RSA-4096 e appone l’estensione .ENCRT ai file criptati.
Indagine
Il rapporto spiega come gli operatori Gunra ottengano l’accesso iniziale sfruttando vulnerabilità di FortiOS e creando account superutente persistenti. Le indagini mostrano che gli aggressori utilizzano le librerie Impacket per il movimento laterale e l’abuso di SMB, rubando anche credenziali dai sistemi VDI e Hiware. Manipolano ulteriormente le configurazioni MFA per preservare l’accesso a lungo termine ad ambienti compromessi.
Mitigazione
Le organizzazioni dovrebbero applicare patch ai sistemi FortiOS e FortiProxy per CVE-2024-55591 e CVE-2025-24472. I team di sicurezza dovrebbero monitorare gli account non autorizzati come forticloud-sync e rilevare l’uso sospetto degli strumenti Impacket. Proteggere le copie shadow dei volumi e validare i file di configurazione MFA e autenticazione sono anche misure difensive critiche.
Risposta
Se viene rilevata un’attività Gunra, i sistemi interessati dovrebbero essere isolati immediatamente per limitare il movimento laterale su SMB o RDP. Gli account superutente non autorizzati dovrebbero essere revocati e i file di elaborazione dell’autenticazione dovrebbero essere esaminati per backdoor MFA. Le organizzazioni dovrebbero reimpostare le credenziali enterprise e indagare sull’attività di archiviazione cloud per segni di esfiltrazione non autorizzata di dati.
Flusso di Attacco
Rilevamenti
Creare o eliminare copia shadow tramite Powershell, CMD o WMI (tramite riga di comando)
Proof of Value
Creazione di account superutente persistente tramite sfruttamento di FortiOS [Sistema Windows]
Proof of Value
Inibizione del recupero del sistema Gunra Ransomware e rilevamento dell’enumerazione dei file [Creazione processo Windows]
Proof of Value
Rilevamento della creazione di account superutente persistente tramite CVE-2024-55591 e CVE-2025-24472 [Firewall]
Proof of Value
Esecuzione di simulazione
Requisito: Il controllo preliminare di Telemetria e Baseline deve essere passato.
Motivazione: Questa sezione descrive l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e il racconto DEVONO riflettere direttamente i TTP identificati e mirare a generare esattamente la telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrazione d’attacco e comandi: Un avversario ha sfruttato con successo una catena di vulnerabilità (CVE-2024-55591 e CVE-2025-24472) per aggirare l’autenticazione su un dispositivo FortiOS. Per garantire l’accesso a lungo termine (persistenza), l’aggressore esegue un comando per creare un nuovo account utente. Per confondersi con i processi di sistema legittimi e i servizi di sincronizzazione cloud, l’aggressore nomina l’account ‘forticloud-sync’. Questa azione genera un ID evento di Windows 4720 sul provider di identità integrato, che è il bersaglio principale della nostra regola di rilevamento.
-
Script di test di regressione:
# Script di simulazione per imitare la creazione dell'account 'forticloud-sync' per la persistenza. # NOTA: Questo deve essere eseguito con privilegi amministrativi. $TargetUser = "forticloud-sync" $Password = ConvertTo-SecureString "P@ssw0rd123!" -AsPlainText -Force Write-Host "[+] Avvio della Simulazione: Creazione dell'account $TargetUser" -ForegroundColor Cyan try { New-LocalUser -Name $TargetUser -Password $Password -Description "Account servizio di sincronizzazione cloud automatizzato" -FullName "FortiCloud Sync Service" Write-Host "[!] SUCCESSO: Account '$TargetUser' creato. Controlla SIEM per l'ID evento 4720." -ForegroundColor Green } catch { Write-Host "[-] ERRORE: Impossibile creare l'account. Assicurati di essere in esecuzione come Amministratore." -ForegroundColor Red Write-Error $_ } -
Comandi di pulizia:
# Script di pulizia per rimuovere l'account simulato e ripristinare lo stato dell'ambiente. $TargetUser = "forticloud-sync" Write-Host "[+] Avvio della Pulizia: Rimozione dell'account $TargetUser" -ForegroundColor Cyan try { Remove-LocalUser -Name $TargetUser Write-Host "[!] SUCCESSO: Account '$TargetUser' rimosso." -ForegroundColor Green } catch { Write-Host "[-] ERRORE: Impossibile rimuovere l'account. Potrebbe essere già stato eliminato." -ForegroundColor Red }