Ransomware Gunra Usa Criptografia ChaCha20 Multithreaded
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Gunra é uma família de Ransomware-como-um-Serviço (RaaS) derivada de código-fonte Conti vazado e projetada para atacar sistemas Windows e Linux. Os operadores usam táticas de dupla extorsão, roubando grandes volumes de dados para serviços em nuvem antes de lançar a criptografia de arquivos. Gunra confia na ChaCha20 combinada com criptografia RSA-4096 e anexa a .ENCRT extensão aos arquivos criptografados.
Investigação
O relatório explica como operadores de Gunra obtêm acesso inicial explorando vulnerabilidades do FortiOS e criando contas de superusuário persistentes. Investigações mostram que os atacantes usam bibliotecas Impacket para movimentos laterais e abuso de SMB, enquanto também roubam credenciais de sistemas VDI e Hiware. Eles ainda manipulam configurações de MFA para preservar o acesso a longo prazo a ambientes comprometidos.
Mitigação
As organizações devem corrigir sistemas FortiOS e FortiProxy contra CVE-2024-55591 e CVE-2025-24472. As equipes de segurança devem monitorar contas não autorizadas, como forticloud-sync e detectar o uso suspeito de ferramentas Impacket. Proteger cópias de sombra de volume e validar arquivos de configuração de MFA e autenticação também são medidas de defesa críticas.
Resposta
Se a atividade do Gunra for detectada, os sistemas afetados devem ser isolados imediatamente para limitar o movimento lateral via SMB ou RDP. Contas de superusuário não autorizadas devem ser revogadas, e arquivos de processamento de autenticação devem ser revisados quanto a backdoors de MFA. As organizações devem redefinir credenciais empresariais e investigar atividades de armazenamento em nuvem para sinais de exfiltração não autorizada de dados.
Fluxo de Ataque
Detecções
Criar ou Excluir Cópia de Sombra via Powershell, CMD ou WMI (via linha de comando)
Proof of Value
Criação Persistente de Conta de Superusuário via Exploração de FortiOS [Sistema Windows]
Proof of Value
Inibição da Recuperação do Sistema Gunra Ransomware e Detecção de Enumeração de Arquivos [Criação de Processo Windows]
Proof of Value
Detecção de Criação Persistente de Conta de Superusuário via CVE-2024-55591 e CVE-2025-24472 [Firewall]
Proof of Value
Execução de Simulação
Pré-requisito: O Check de Pré-voo de Telemetria & Baseline deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente as TTPs identificadas e visar gerar exatamente a telemetria esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.
-
Narrativa & Comandos do Ataque: Um adversário aproveitou com sucesso uma cadeia de vulnerabilidades (CVE-2024-55591 e CVE-2025-24472) para burlar a autenticação em um dispositivo FortiOS. Para garantir acesso a longo prazo (persistência), o atacante executa um comando para criar uma nova conta de usuário. Para se misturar com processos legítimos do sistema e serviços de sincronização em nuvem, o atacante nomeia a conta ‘forticloud-sync’. Esta ação gera um Windows Event ID 4720 no provedor de identidade integrado, que é o alvo principal da nossa regra de detecção.
-
Script de Teste de Regressão:
# Script de simulação para imitar a criação da conta 'forticloud-sync' para persistência. # NOTA: Deve ser executado com privilégios administrativos. $TargetUser = "forticloud-sync" $Password = ConvertTo-SecureString "P@ssw0rd123!" -AsPlainText -Force Write-Host "[+] Iniciando Simulação: Criando conta $TargetUser" -ForegroundColor Cyan try { New-LocalUser -Name $TargetUser -Password $Password -Description "Conta de serviço de sincronização automática em nuvem" -FullName "Serviço de Sincronização FortiCloud" Write-Host "[!] SUCESSO: Conta '$TargetUser' criada. Verifique SIEM para o Event ID 4720." -ForegroundColor Green } catch { Write-Host "[-] FALHA: Não foi possível criar a conta. Certifique-se de que você está executando como Administrador." -ForegroundColor Red Write-Error $_ } -
Comandos de Limpeza:
# Script de limpeza para remover a conta simulada e restaurar o estado do ambiente. $TargetUser = "forticloud-sync" Write-Host "[+] Iniciando Limpeza: Removendo conta $TargetUser" -ForegroundColor Cyan try { Remove-LocalUser -Name $TargetUser Write-Host "[!] SUCESSO: Conta '$TargetUser' removida." -ForegroundColor Green } catch { Write-Host "[-] FALHA: Não foi possível remover a conta. Ela pode já ter sido excluída." -ForegroundColor Red }