SOC Prime Bias: クリティカル

12 Aug 2026 08:45 UTC

GunraランサムウェアはマルチスレッドのChaCha20暗号化を使用

Author Photo
SOC Prime Team linkedin icon フォローする
GunraランサムウェアはマルチスレッドのChaCha20暗号化を使用
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

Gunraは漏洩したContiのソースコードから派生したRansomware-as-a-Service(RaaS)ファミリーであり、WindowsおよびLinuxシステムの両方を標的とするよう設計されています。オペレーターは二重恐喝の手法を用い、ファイル暗号化を開始する前に大量のデータをクラウドサービスに盗み出します。GunraはChaCha20とRSA-4096暗号化を組み合わせて使用しており、暗号化されたファイルに .ENCRT 拡張子を追加します。

調査

このレポートは、GunraオペレーターがFortiOSの脆弱性を悪用して持続的なスーパーアカウントを作成し、初期アクセスを得る方法を説明しています。調査によると、攻撃者はImpacketライブラリを使用してラテラルムーブメントとSMBの悪用を行い、VDIとHiwareシステムから資格情報を盗み取ります。さらに、長期間のアクセスを確保するためにMFA設定を操作しています。

緩和策

組織はCVE-2024-55591およびCVE-2025-24472に対してFortiOSおよびFortiProxyシステムのパッチを適用すべきです。セキュリティチームは、 forticloud-sync などの不正なアカウントを監視し、Impacketツールの不審な使用を検出する必要があります。ボリュームシャドウコピーの保護やMFAおよび認証設定ファイルの検証も、重要な防御手段です。

応答

Gunraの活動が検出された場合、影響を受けたシステムは直ちに隔離して、SMBまたはRDPによるラテラルムーブメントを制限するべきです。不正なスーパーアカウントは取り消され、MFAバックドアの認証処理ファイルを確認する必要があります。組織は企業の資格情報をリセットし、不正なデータ外部流出の兆候があるクラウドストレージの活動を調査するべきです。

攻撃フロー

シミュレーション実行

前提条件: テレメトリーおよびベースライン事前確認が合格している必要があります。

根拠: 本セクションは、検出ルールをトリガーするために設計された敵の技術 (TTP) の正確な実行を詳述します。コマンドと説明はTTPを直接反映し、検出ロジックによって期待される正確なテレメトリーを生成することを目指します。抽象的または無関係な例は、誤診を招きます。

  • 攻撃ナラティブ & コマンド: 攻撃者は、FortiOSデバイスでの認証を回避するために、脆弱性連鎖 (CVE-2024-55591およびCVE-2025-24472) を巧みに利用しました。長期間のアクセス (持続性) を確保するために、攻撃者は新しいユーザーアカウントを作成するコマンドを実行します。正規のシステムプロセスやクラウド同期サービスに溶け込むために、アカウント名を「forticloud-sync」と名付けます。このアクションは、私たちの検出ルールの主なターゲットである統合アイデンティティプロバイダーでWindowsイベントID4720を生成します。

  • 回帰テストスクリプト:

    # 持続性のために'forticloud-sync'アカウントを作成するシミュレーションスクリプト
    # 注意: 管理者権限で実行する必要があります。
    
    $TargetUser = "forticloud-sync"
    $Password = ConvertTo-SecureString "P@ssw0rd123!" -AsPlainText -Force
    
    Write-Host "[+] シミュレーション開始: アカウント $TargetUser の作成" -ForegroundColor Cyan
    
    try {
        New-LocalUser -Name $TargetUser -Password $Password -Description "自動化クラウド同期サービスアカウント" -FullName "FortiCloud Sync Service"
        Write-Host "[!] 成功: アカウント '$TargetUser' が作成されました。 SIEMでイベントID4720を確認してください。" -ForegroundColor Green
    }
    catch {
        Write-Host "[-] 失敗: アカウントを作成できませんでした。管理者として実行してください。" -ForegroundColor Red
        Write-Error $_
    }
  • クリーンアップコマンド:

    # シミュレートされたアカウントを削除して環境状態を復元するクリーンアップスクリプト
    $TargetUser = "forticloud-sync"
    
    Write-Host "[+] クリーンアップ開始: アカウント $TargetUser の削除" -ForegroundColor Cyan
    
    try {
        Remove-LocalUser -Name $TargetUser
        Write-Host "[!] 成功: アカウント '$TargetUser' が削除されました。" -ForegroundColor Green
    }
    catch {
        Write-Host "[-] 失敗: アカウントを削除できませんでした。すでに削除されている可能性があります。" -ForegroundColor Red
    }