SOC Prime Bias: Critical

18 Aug 2026 06:19 UTC

Gunra Ransomware: Cobertura da SafeBreach para o Alerta CISA AA26-222A

Author Photo
SOC Prime Team linkedin icon Seguir
Gunra Ransomware: Cobertura da SafeBreach para o Alerta CISA AA26-222A
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Gunra é uma operação de ransomware-como-serviço (RaaS) derivada do Conti que segue um modelo de dupla extorsão. O grupo mira múltiplos setores explorando vulnerabilidades em firewalls de internet e appliances VPN para acesso inicial. Após a violação, os operadores realizam despejo de credenciais, movimento lateral e exfiltração de dados antes de implantar cargas de criptografia do ransomware.

Investigação

Uma investigação conjunta pelo FBI, CISA, NSA e parceiros internacionais documentou o uso de Gunra de sites de vazamento baseados em Tor e sua evolução para uma operação estruturada de RaaS. Os investigadores observaram a exploração de vulnerabilidades de bypass de autenticação do FortiOS e o abuso de ferramentas administrativas legítimas para atividades maliciosas. A campanha também utiliza técnicas avançadas, incluindo bypass de MFA por meio de modificação do processo de autenticação e tunelamento SSH.

Mitigação

As organizações devem priorizar a correção de vulnerabilidades expostas à internet, particularmente CVE-2024-55591 e CVE-2025-24472. A segmentação de rede, a aplicação rigorosa de MFA e a adesão ao princípio do menor privilégio são medidas defensivas críticas. Manter backups offline e segmentados também é essencial porque os operadores do Gunra frequentemente excluem cópias de sombra de volume para dificultar a recuperação.

Resposta

Se a atividade Gunra for detectada, os respondedores devem preservar arquivos criptografados, carimbos de data/hora dos arquivos e logs do sistema, particularmente em sistemas Linux, para apoiar a possível reconstrução de chaves. As equipes de segurança devem monitorar contas de superusuário não autorizadas, como forticloud-sync e atividade WMI anômala. A resposta a incidentes também deve determinar o escopo da exfiltração de dados por meio de serviços de nuvem como OneDrive e SharePoint.

Fluxo de Ataque

Detecções

Possíveis Padrões de Linha de Comando do Impacket (via cmdline)

Equipe SOC Prime
17 Ago 2026

Software Alternativo de Acesso Remoto / Gestão (via sistema)

Equipe SOC Prime
17 Ago 2026

Criar ou Excluir Cópia de Sombra via Powershell, CMD ou WMI (via cmdline)

Equipe SOC Prime
17 Ago 2026

Comportamento de Execução do Impacket Possível (via auditoria)

Equipe SOC Prime
17 Ago 2026

Software Alternativo de Acesso Remoto / Gestão (via auditoria)

Equipe SOC Prime
17 Ago 2026

Tunelamento SSH do Ransomware Gunra e Sniffing de Credenciais VDI [Conexão de Rede do Windows]

Regras de IA do SOC Prime
17 Ago 2026

Movimento Lateral do Ransomware Gunra e Detecção de Nota de Resgate [Criação de Processos do Windows]

Regras de IA do SOC Prime
17 Ago 2026

Detecção da Execução do Ransomware Gunra no Windows e Táticas Anti-Engenharia Reversa [Sysmon do Windows]

Regras de IA do SOC Prime
17 Ago 2026

Execução de Simulação

Pré-requisito: O Check de Pré-voo de Telemetria e Baseline deve ter sido aprovado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e tem como objetivo gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.

  • Narrativa do Ataque & Comandos: O adversário obteve uma posição inicial e visa exfiltrar credenciais VDI (Infraestrutura de Desktop Virtual). Para contornar a inspeção de rede, o atacante primeiro inicia um túnel SSH para seu servidor C2 usando encaminhamento de porta local (-L). Simultaneamente, eles executam uma ferramenta de sniffing personalizada chamada sniff.exe com um argumento de linha de comando direcionando VDI o tráfego para capturar credenciais em trânsito. Esta abordagem de ação dupla é projetada para mascarar o tráfego malicioso dentro de um túnel criptografado enquanto o sniffer captura os dados em texto claro/handshake da sessão VDI.

  • Script de Teste de Regressão:

    # 1. Crie um 'sniff.exe' fictício para simular a ferramenta de sniffing
    $sniffPath = "$env:TEMPsniff.exe"
    "Este é um sniffer fictício" | Out-File -FilePath $sniffPath -Encoding ascii
    
    # 2. Crie um 'ssh.exe' fictício ou use o do sistema para acionar a lógica de tunelamento
    # Usaremos o ssh.exe real se disponível ou simular o chamada do processo
    # Para garantir que a lógica de detecção 'Image|endswith: ssh.exe' corresponda:
    
    Write-Host "[+] Iniciando Simulação: Tunelamento SSH e Sniffing VDI" -ForegroundColor Cyan
    
    # Etapa A: Execute a ferramenta de sniffing simulada (Alvo VDI)
    Start-Process -FilePath $sniffPath -ArgumentList "capture --target VDI" -WindowStyle Hidden
    
    # Etapa B: Execute Tunelamento SSH (Alvo flag -L)
    # Nota: Usamos um comando fictício para evitar tentativas de conexão reais se ssh.exe estiver presente
    # mas garante que a CommandLine contenha as flags necessárias.
    Start-Process -FilePath "ssh.exe" -ArgumentList "-L 8080:localhost:80 user@127.0.0.1" -WindowStyle Hidden
    
    Write-Host "[+] Comandos de simulação executados. Verifique a telemetria para detecção." -ForegroundColor Green
  • Comandos de Limpeza:

    # Remova os arquivos maliciosos simulados
    Remove-Item -Path "$env:TEMPsniff.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Limpeza completa." -ForegroundColor Yellow