SOC Prime Bias: 심각

12 Aug 2026 08:45 UTC

Gunra 랜섬웨어, 다중 스레드 ChaCha20 암호화 사용

Author Photo
SOC Prime Team linkedin icon 팔로우
Gunra 랜섬웨어, 다중 스레드 ChaCha20 암호화 사용
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

Gunra는 Conti 소스 코드 유출을 통해 파생된 Ransomware-as-a-Service (RaaS) 가족으로, Windows와 Linux 시스템을 모두 대상으로 설계되었습니다. 운영자들은 데이터를 클라우드 서비스로 대량으로 탈취한 후 파일 암호화를 시작하는 이중 협박 전술을 사용합니다. Gunra는 ChaCha20과 RSA-4096 암호화를 결합하여 사용하며, 암호화된 파일에 .ENCRT 확장자를 추가합니다.

조사

보고서는 Gunra 운영자들이 FortiOS 취약점을 이용하여 초기 접근을 얻고 지속 가능한 슈퍼유저 계정을 생성하는 방법을 설명합니다. 조사는 공격자가 Impacket 라이브러리를 통해 횡적 이동 및 SMB 남용을 수행하며, VDI 및 Hiware 시스템에서 자격 증명을 도용하는 것을 보여줍니다. 또한 장기 접근을 유지하기 위해 MFA 구성을 조작합니다.

완화

조직은 CVE-2024-55591 및 CVE-2025-24472에 대해 FortiOS 및 FortiProxy 시스템을 패치해야 합니다. 보안 팀은 forticloud-sync 와 같은 무단 계정을 모니터하고 Impacket 도구의 의심스러운 사용을 감지해야 합니다. 볼륨 섀도우 복사를 보호하고 MFA 및 인증 구성 파일을 검증하는 것도 중요한 방어 조치입니다.

대응

Gunra 활동이 감지되면, 영향을 받은 시스템은 SMB 또는 RDP를 통한 횡적 이동을 제한하기 위해 즉시 격리되어야 합니다. 무단 슈퍼유저 계정은 취소되어야 하며, MFA 백도어를 위해 인증 처리 파일을 검토해야 합니다. 조직은 기업 자격 증명을 재설정하고 비인가 데이터 유출 징후를 찾기 위해 클라우드 저장소 활동을 조사해야 합니다.

공격 흐름

시뮬레이션 실행

전제 조건: Telemetry & Baseline Pre-flight Check가 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 촉발하기 위해 설계된 상대 기법(TTP)의 정확한 실행을 자세히 설명합니다. 명령어와 서술은 반드시 식별된 TTP를 직접 반영해야 하며, 탐지 논리에 의해 예상되는 정확한 텔레메트리를 생성하는 것을 목표로 합니다. 추상적이거나 관련 없는 예시는 오진으로 이어질 수 있습니다.

  • 공격 내러티브 및 명령어: 상대가 FortiOS 장치에서 인증을 우회하기 위해 일련의 취약점 (CVE-2024-55591 및 CVE-2025-24472)을 성공적으로 사용했습니다. 장기 접근(지속성)을 보장하기 위해, 공격자는 새 사용자 계정을 생성하는 명령어를 실행합니다. 합법적인 시스템 프로세스 및 클라우드 동기화 서비스와 동화하기 위해, 공격자는 계정을 ‘forticloud-sync’로 명명합니다. 이 행동은 우리의 탐지 규칙의 주요 대상인 통합 아이덴티티 제공자에서 Windows 이벤트 ID 4720을 생성합니다.

  • 회귀 테스트 스크립트:

    # 지속성을 위한 'forticloud-sync' 계정 생성 모방 시뮬레이션 스크립트
    # 주의: 관리자 권한으로 실행되어야 합니다.
    
    $TargetUser = "forticloud-sync"
    $Password = ConvertTo-SecureString "P@ssw0rd123!" -AsPlainText -Force
    
    Write-Host "[+] 시뮬레이션 시작: 계정 $TargetUser 생성" -ForegroundColor Cyan
    
    try {
        New-LocalUser -Name $TargetUser -Password $Password -Description "Automated cloud sync service account" -FullName "FortiCloud Sync Service"
        Write-Host "[!] 성공: 계정 '$TargetUser' 생성됨. SIEM에서 이벤트 ID 4720을 확인하세요." -ForegroundColor Green
    }
    catch {
        Write-Host "[-] 실패: 계정을 생성할 수 없습니다. 관리자 권한으로 실행 중인지 확인하세요." -ForegroundColor Red
        Write-Error $_
    }
  • 정리 명령어:

    # 시뮬레이션 계정을 제거하고 환경 상태를 복원하기 위한 정리 스크립트.
    $TargetUser = "forticloud-sync"
    
    Write-Host "[+] 정리 시작: 계정 $TargetUser 제거" -ForegroundColor Cyan
    
    try {
        Remove-LocalUser -Name $TargetUser
        Write-Host "[!] 성공: 계정 '$TargetUser' 제거됨." -ForegroundColor Green
    }
    catch {
        Write-Host "[-] 실패: 계정을 제거할 수 없습니다. 이미 삭제되었을 수 있습니다." -ForegroundColor Red
    }