SOC Prime Bias: Critical

12 Aug 2026 08:45 UTC

Ransomware Gunra Usa Criptografia ChaCha20 Multithreaded

Author Photo
SOC Prime Team linkedin icon Seguir
Ransomware Gunra Usa Criptografia ChaCha20 Multithreaded
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Gunra é uma família de Ransomware-como-um-Serviço (RaaS) derivada de código-fonte Conti vazado e projetada para atacar sistemas Windows e Linux. Os operadores usam táticas de dupla extorsão, roubando grandes volumes de dados para serviços em nuvem antes de lançar a criptografia de arquivos. Gunra confia na ChaCha20 combinada com criptografia RSA-4096 e anexa a .ENCRT extensão aos arquivos criptografados.

Investigação

O relatório explica como operadores de Gunra obtêm acesso inicial explorando vulnerabilidades do FortiOS e criando contas de superusuário persistentes. Investigações mostram que os atacantes usam bibliotecas Impacket para movimentos laterais e abuso de SMB, enquanto também roubam credenciais de sistemas VDI e Hiware. Eles ainda manipulam configurações de MFA para preservar o acesso a longo prazo a ambientes comprometidos.

Mitigação

As organizações devem corrigir sistemas FortiOS e FortiProxy contra CVE-2024-55591 e CVE-2025-24472. As equipes de segurança devem monitorar contas não autorizadas, como forticloud-sync e detectar o uso suspeito de ferramentas Impacket. Proteger cópias de sombra de volume e validar arquivos de configuração de MFA e autenticação também são medidas de defesa críticas.

Resposta

Se a atividade do Gunra for detectada, os sistemas afetados devem ser isolados imediatamente para limitar o movimento lateral via SMB ou RDP. Contas de superusuário não autorizadas devem ser revogadas, e arquivos de processamento de autenticação devem ser revisados quanto a backdoors de MFA. As organizações devem redefinir credenciais empresariais e investigar atividades de armazenamento em nuvem para sinais de exfiltração não autorizada de dados.

Fluxo de Ataque

Detecções

Criar ou Excluir Cópia de Sombra via Powershell, CMD ou WMI (via linha de comando)

Equipe SOC Prime
11 Ago 2026

Criação Persistente de Conta de Superusuário via Exploração de FortiOS [Sistema Windows]

Regras de IA do SOC Prime
11 Ago 2026

Inibição da Recuperação do Sistema Gunra Ransomware e Detecção de Enumeração de Arquivos [Criação de Processo Windows]

Regras de IA do SOC Prime
11 Ago 2026

Detecção de Criação Persistente de Conta de Superusuário via CVE-2024-55591 e CVE-2025-24472 [Firewall]

Regras de IA do SOC Prime
11 Ago 2026

Execução de Simulação

Pré-requisito: O Check de Pré-voo de Telemetria & Baseline deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente as TTPs identificadas e visar gerar exatamente a telemetria esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.

  • Narrativa & Comandos do Ataque: Um adversário aproveitou com sucesso uma cadeia de vulnerabilidades (CVE-2024-55591 e CVE-2025-24472) para burlar a autenticação em um dispositivo FortiOS. Para garantir acesso a longo prazo (persistência), o atacante executa um comando para criar uma nova conta de usuário. Para se misturar com processos legítimos do sistema e serviços de sincronização em nuvem, o atacante nomeia a conta ‘forticloud-sync’. Esta ação gera um Windows Event ID 4720 no provedor de identidade integrado, que é o alvo principal da nossa regra de detecção.

  • Script de Teste de Regressão:

    # Script de simulação para imitar a criação da conta 'forticloud-sync' para persistência.
    # NOTA: Deve ser executado com privilégios administrativos.
    
    $TargetUser = "forticloud-sync"
    $Password = ConvertTo-SecureString "P@ssw0rd123!" -AsPlainText -Force
    
    Write-Host "[+] Iniciando Simulação: Criando conta $TargetUser" -ForegroundColor Cyan
    
    try {
        New-LocalUser -Name $TargetUser -Password $Password -Description "Conta de serviço de sincronização automática em nuvem" -FullName "Serviço de Sincronização FortiCloud"
        Write-Host "[!] SUCESSO: Conta '$TargetUser' criada. Verifique SIEM para o Event ID 4720." -ForegroundColor Green
    }
    catch {
        Write-Host "[-] FALHA: Não foi possível criar a conta. Certifique-se de que você está executando como Administrador." -ForegroundColor Red
        Write-Error $_
    }
  • Comandos de Limpeza:

    # Script de limpeza para remover a conta simulada e restaurar o estado do ambiente.
    $TargetUser = "forticloud-sync"
    
    Write-Host "[+] Iniciando Limpeza: Removendo conta $TargetUser" -ForegroundColor Cyan
    
    try {
        Remove-LocalUser -Name $TargetUser
        Write-Host "[!] SUCESSO: Conta '$TargetUser' removida." -ForegroundColor Green
    }
    catch {
        Write-Host "[-] FALHA: Não foi possível remover a conta. Ela pode já ter sido excluída." -ForegroundColor Red
    }