GunraランサムウェアはマルチスレッドのChaCha20暗号化を使用
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
Gunraは漏洩したContiのソースコードから派生したRansomware-as-a-Service(RaaS)ファミリーであり、WindowsおよびLinuxシステムの両方を標的とするよう設計されています。オペレーターは二重恐喝の手法を用い、ファイル暗号化を開始する前に大量のデータをクラウドサービスに盗み出します。GunraはChaCha20とRSA-4096暗号化を組み合わせて使用しており、暗号化されたファイルに .ENCRT 拡張子を追加します。
調査
このレポートは、GunraオペレーターがFortiOSの脆弱性を悪用して持続的なスーパーアカウントを作成し、初期アクセスを得る方法を説明しています。調査によると、攻撃者はImpacketライブラリを使用してラテラルムーブメントとSMBの悪用を行い、VDIとHiwareシステムから資格情報を盗み取ります。さらに、長期間のアクセスを確保するためにMFA設定を操作しています。
緩和策
組織はCVE-2024-55591およびCVE-2025-24472に対してFortiOSおよびFortiProxyシステムのパッチを適用すべきです。セキュリティチームは、 forticloud-sync などの不正なアカウントを監視し、Impacketツールの不審な使用を検出する必要があります。ボリュームシャドウコピーの保護やMFAおよび認証設定ファイルの検証も、重要な防御手段です。
応答
Gunraの活動が検出された場合、影響を受けたシステムは直ちに隔離して、SMBまたはRDPによるラテラルムーブメントを制限するべきです。不正なスーパーアカウントは取り消され、MFAバックドアの認証処理ファイルを確認する必要があります。組織は企業の資格情報をリセットし、不正なデータ外部流出の兆候があるクラウドストレージの活動を調査するべきです。
攻撃フロー
検出
Powershell、CMD または WMI 経由でシャドウコピーを作成または削除 (cmdline 経由)
Proof of Value
FortiOSエクスプロイトを介した持続的スーパーアカウント作成 [Windows システム]
Proof of Value
Gunraランサムウェアシステム回復抑制およびファイル列挙検出 [Windowsプロセス作成]
Proof of Value
CVE-2024-55591およびCVE-2025-24472を介した持続的スーパーアカウント作成の検出 [ファイアウォール]
Proof of Value
シミュレーション実行
前提条件: テレメトリーおよびベースライン事前確認が合格している必要があります。
根拠: 本セクションは、検出ルールをトリガーするために設計された敵の技術 (TTP) の正確な実行を詳述します。コマンドと説明はTTPを直接反映し、検出ロジックによって期待される正確なテレメトリーを生成することを目指します。抽象的または無関係な例は、誤診を招きます。
-
攻撃ナラティブ & コマンド: 攻撃者は、FortiOSデバイスでの認証を回避するために、脆弱性連鎖 (CVE-2024-55591およびCVE-2025-24472) を巧みに利用しました。長期間のアクセス (持続性) を確保するために、攻撃者は新しいユーザーアカウントを作成するコマンドを実行します。正規のシステムプロセスやクラウド同期サービスに溶け込むために、アカウント名を「forticloud-sync」と名付けます。このアクションは、私たちの検出ルールの主なターゲットである統合アイデンティティプロバイダーでWindowsイベントID4720を生成します。
-
回帰テストスクリプト:
# 持続性のために'forticloud-sync'アカウントを作成するシミュレーションスクリプト # 注意: 管理者権限で実行する必要があります。 $TargetUser = "forticloud-sync" $Password = ConvertTo-SecureString "P@ssw0rd123!" -AsPlainText -Force Write-Host "[+] シミュレーション開始: アカウント $TargetUser の作成" -ForegroundColor Cyan try { New-LocalUser -Name $TargetUser -Password $Password -Description "自動化クラウド同期サービスアカウント" -FullName "FortiCloud Sync Service" Write-Host "[!] 成功: アカウント '$TargetUser' が作成されました。 SIEMでイベントID4720を確認してください。" -ForegroundColor Green } catch { Write-Host "[-] 失敗: アカウントを作成できませんでした。管理者として実行してください。" -ForegroundColor Red Write-Error $_ } -
クリーンアップコマンド:
# シミュレートされたアカウントを削除して環境状態を復元するクリーンアップスクリプト $TargetUser = "forticloud-sync" Write-Host "[+] クリーンアップ開始: アカウント $TargetUser の削除" -ForegroundColor Cyan try { Remove-LocalUser -Name $TargetUser Write-Host "[!] 成功: アカウント '$TargetUser' が削除されました。" -ForegroundColor Green } catch { Write-Host "[-] 失敗: アカウントを削除できませんでした。すでに削除されている可能性があります。" -ForegroundColor Red }