SOC Prime Bias: Crítico

12 Aug 2026 08:45 UTC

Ransomware Gunra Usa Criptografia ChaCha20 Multithreaded

Author Photo
SOC Prime Team linkedin icon Seguir
Ransomware Gunra Usa Criptografia ChaCha20 Multithreaded
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Gunra é uma família de Ransomware-como-um-Serviço (RaaS) derivada de código-fonte Conti vazado e projetada para atacar sistemas Windows e Linux. Os operadores usam táticas de dupla extorsão, roubando grandes volumes de dados para serviços em nuvem antes de lançar a criptografia de arquivos. Gunra confia na ChaCha20 combinada com criptografia RSA-4096 e anexa a .ENCRT extensão aos arquivos criptografados.

Investigação

O relatório explica como operadores de Gunra obtêm acesso inicial explorando vulnerabilidades do FortiOS e criando contas de superusuário persistentes. Investigações mostram que os atacantes usam bibliotecas Impacket para movimentos laterais e abuso de SMB, enquanto também roubam credenciais de sistemas VDI e Hiware. Eles ainda manipulam configurações de MFA para preservar o acesso a longo prazo a ambientes comprometidos.

Mitigação

As organizações devem corrigir sistemas FortiOS e FortiProxy contra CVE-2024-55591 e CVE-2025-24472. As equipes de segurança devem monitorar contas não autorizadas, como forticloud-sync e detectar o uso suspeito de ferramentas Impacket. Proteger cópias de sombra de volume e validar arquivos de configuração de MFA e autenticação também são medidas de defesa críticas.

Resposta

Se a atividade do Gunra for detectada, os sistemas afetados devem ser isolados imediatamente para limitar o movimento lateral via SMB ou RDP. Contas de superusuário não autorizadas devem ser revogadas, e arquivos de processamento de autenticação devem ser revisados quanto a backdoors de MFA. As organizações devem redefinir credenciais empresariais e investigar atividades de armazenamento em nuvem para sinais de exfiltração não autorizada de dados.

Fluxo de Ataque

Execução de Simulação

Pré-requisito: O Check de Pré-voo de Telemetria & Baseline deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente as TTPs identificadas e visar gerar exatamente a telemetria esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.

  • Narrativa & Comandos do Ataque: Um adversário aproveitou com sucesso uma cadeia de vulnerabilidades (CVE-2024-55591 e CVE-2025-24472) para burlar a autenticação em um dispositivo FortiOS. Para garantir acesso a longo prazo (persistência), o atacante executa um comando para criar uma nova conta de usuário. Para se misturar com processos legítimos do sistema e serviços de sincronização em nuvem, o atacante nomeia a conta ‘forticloud-sync’. Esta ação gera um Windows Event ID 4720 no provedor de identidade integrado, que é o alvo principal da nossa regra de detecção.

  • Script de Teste de Regressão:

    # Script de simulação para imitar a criação da conta 'forticloud-sync' para persistência.
    # NOTA: Deve ser executado com privilégios administrativos.
    
    $TargetUser = "forticloud-sync"
    $Password = ConvertTo-SecureString "P@ssw0rd123!" -AsPlainText -Force
    
    Write-Host "[+] Iniciando Simulação: Criando conta $TargetUser" -ForegroundColor Cyan
    
    try {
        New-LocalUser -Name $TargetUser -Password $Password -Description "Conta de serviço de sincronização automática em nuvem" -FullName "Serviço de Sincronização FortiCloud"
        Write-Host "[!] SUCESSO: Conta '$TargetUser' criada. Verifique SIEM para o Event ID 4720." -ForegroundColor Green
    }
    catch {
        Write-Host "[-] FALHA: Não foi possível criar a conta. Certifique-se de que você está executando como Administrador." -ForegroundColor Red
        Write-Error $_
    }
  • Comandos de Limpeza:

    # Script de limpeza para remover a conta simulada e restaurar o estado do ambiente.
    $TargetUser = "forticloud-sync"
    
    Write-Host "[+] Iniciando Limpeza: Removendo conta $TargetUser" -ForegroundColor Cyan
    
    try {
        Remove-LocalUser -Name $TargetUser
        Write-Host "[!] SUCESSO: Conta '$TargetUser' removida." -ForegroundColor Green
    }
    catch {
        Write-Host "[-] FALHA: Não foi possível remover a conta. Ela pode já ter sido excluída." -ForegroundColor Red
    }