건라 랜섬웨어: CISA 경고 AA26-222A에 대한 SafeBreach 적용 범위
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
Gunra는 Conti에서 파생된 랜섬웨어-서비스(RaaS) 운영으로, 이중 갈취 모델을 따릅니다. 이 그룹은 초기 액세스를 위해 인터넷과 연결된 방화벽 및 VPN 장치의 취약점을 이용하여 다수의 분야를 표적으로 합니다. 침해 이후, 운영자들은 자격 증명 덤핑, 측면 이동, 데이터 유출을 수행한 후 랜섬웨어 암호화 페이로드를 배포합니다.
조사
FBI, CISA, NSA 및 국제 파트너의 공동 조사에서 Tor 기반의 유출 사이트 사용과 구조화된 RaaS 운영으로의 진화 과정이 문서화되었습니다. 조사관들은 FortiOS 인증 우회 취약점의 악용과 악성 활동을 위한 합법적인 관리 도구의 남용을 관찰했습니다. 이 캠페인은 또한 인증 프로세스 수정과 SSH 터널을 통한 MFA 우회와 같은 고급 기술을 사용합니다.
완화
조직은 인터넷 연결 취약점, 특히 CVE-2024-55591과 CVE-2025-24472의 패치를 우선시해야 합니다. 네트워크 분할, 강력한 MFA 시행, 최소 권한 원칙 준수가 필수적인 방어 조치입니다. Gunra 운영자들이 볼륨 섀도 복사본을 삭제하여 복구를 방해하기 때문에 오프라인 및 분할된 백업 유지도 필수적입니다.
대응
Gunra 활동이 감지되면, 대응자는 잠재적인 키 복원을 지원하기 위해 암호화된 파일, 파일 타임스탬프 및 시스템 로그, 특히 리눅스 시스템에서 보존해야 합니다. 보안 팀은 forticloud-sync 와 같은 비인가된 슈퍼유저 계정 및 비정상적인 WMI 활동을 모니터링해야 합니다. 사고 대응은 또한 OneDrive 및 SharePoint를 포함한 클라우드 서비스로의 데이터 유출 범위를 결정해야 합니다.
공격 흐름
탐지
Impacket 명령줄 패턴의 가능성 (cmdline 통해)
대체 원격 액세스 / 관리 소프트웨어 (시스템 통해)
Powershell, CMD 또는 WMI를 통해 그림자 복사본 생성 또는 삭제 (cmdline 통해)
Impacket 실행 동작 가능성 (감사 통해)
대체 원격 액세스 / 관리 소프트웨어 (감사 통해)
Gunra 랜섬웨어 SSH 터널링 및 VDI 크레덴셜 스니핑 [Windows 네트워크 연결]
Gunra 랜섬웨어 측면 이동 및 랜섬 노트 감지 [Windows 프로세스 생성]
Gunra 랜섬웨어의 Windows 실행 및 역공학 방지 전술 탐지 [Windows Sysmon]
시뮬레이션 실행
사전 조건: Telemetry 및 Baseline 사전 점검 통과해야 합니다.
이유: 이 섹션은 탐지 규칙을 트리거하도록 설계된 적대적 기술(TTP)의 정확한 실행을 상세히 설명합니다. 명령과 내러티브는 식별된 TTP들을 직접적으로 반영하며 탐지 논리에 의해 기대되는 정확한 텔레메트리를 생성하도록 의도됩니다. 추상적이거나 관련 없는 예는 오진을 초래합니다.
-
공격 서사 및 명령: 적이 초기 거점을 확보하고 VDI(가상 데스크탑 인프라) 자격 증명을 유출하려고 합니다. 네트워크 검사를 우회하기 위해, 공격자는 먼저 로컬 포트 포워딩을 사용하여 C2 서버로의 SSH 터널을 시작합니다 (
-L). 동시에 그들은sniff.exe라는 사용자 정의 스니핑 도구를 명령줄 인수와 함께 실행하여VDI전송 중의 자격 증명을 캡처하기 위한 트래픽을 표적으로 삼습니다. 이 이중 액션 접근법은 암호화된 터널 내에 악성 트래픽을 숨기면서 스니퍼가 VDI 세션의 평문/악수 데이터를 캡처할 수 있도록 설계되었습니다. -
회귀 테스트 스크립트:
# 1. 스니핑 도구를 시뮬레이션하기 위해 가짜 'sniff.exe' 생성 $sniffPath = "$env:TEMPsniff.exe" "이것은 가짜 스니퍼입니다" | Out-File -FilePath $sniffPath -Encoding ascii # 2. SSH 터널링 논리를 트리거하기 위해 가짜 'ssh.exe' 생성 또는 시스템의 그것을 사용 # ssh.exe가 사용 가능하면 실제 ssh.exe를 사용하거나, 프로세스 호출을 시뮬레이션합니다. # 'Image|endswith: ssh.exe' 탐지 논리가 매칭되는지 확인: Write-Host "[+] 시뮬레이션 시작: SSH 터널링 및 VDI 스니핑" -ForegroundColor Cyan # 단계 A: 시뮬레이션된 스니핑 도구 실행 (VDI 타겟팅) Start-Process -FilePath $sniffPath -ArgumentList "capture --target VDI" -WindowStyle Hidden # 단계 B: SSH 터널링 실행 (타겟팅 -L 플래그) # 참고: ssh.exe가 존재할 경우 실제 연결 시도를 방지하기 위해 더미 명령을 사용 # 하지만 CommandLine에 필수 플래그가 포함되어 있어야 합니다. Start-Process -FilePath "ssh.exe" -ArgumentList "-L 8080:localhost:80 user@127.0.0.1" -WindowStyle Hidden Write-Host "[+] 시뮬레이션 명령 실행. 탐지를 위해 텔레메트리를 확인하십시오." -ForegroundColor Green -
정리 명령:
# 시뮬레이션된 악성 파일 제거 Remove-Item -Path "$env:TEMPsniff.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] 정리 완료." -ForegroundColor Yellow