Викупне програмне забезпечення Gunra: охоплення SafeBreach для сповіщення CISA AA26-222A
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Gunra — це операція програм-вимагачів як послуга (RaaS), що походить від Conti і слідує моделі подвійного вимагання. Група націлюється на кілька секторів, експлуатуючи вразливості в міжмережевих екранах і VPN-пристроях з доступом до інтернету для початкового доступу. Після компрометації оператори виконують злив даних облікових даних, бічний рух і ексфільтрацію даних перед розгортанням навантаження, що шифрує програми-вимагача.
Розслідування
Спільне розслідування ФБР, CISA, NSA та міжнародних партнерів задокументувало використання Gunra сайтів для витоку на базі Tor і його розвиток у структуровану операцію RaaS. Розслідувачі виявили експлуатацію вразливостей обхідної аутентифікації FortiOS та зловживання легітимними адміністративними інструментами для шкідливої діяльності. Кампанія також використовує передові методи, включаючи обхід MFA через модифікацію процесу аутентифікації та SSH тунелювання.
Зменшення ризиків
Організації повинні надавати пріоритет оновленню вразливостей з доступом до інтернету, особливо CVE-2024-55591 та CVE-2025-24472. Сегментація мережі, жорстке дотримання MFA та дотримання принципу найменших привілеїв є критично важливими захисними заходами. Підтримання офлайн та сегментованих резервних копій також необхідне, оскільки оператори Gunra часто видаляють тіньові копії томів, щоб ускладнити відновлення.
Відповідь
Якщо виявлена активність Gunra, відповідачі повинні зберігати зашифровані файли, часові мітки файлів та журнали системи, особливо на системах Linux, щоб підтримати потенційне відновлення ключа. Команди безпеки повинні контролювати несанкціоновані суперкористувацькі облікові записи, такі як forticloud-sync та аномальну активність WMI. Відповідь на інциденти також повинна визначити обсяг ексфільтрації даних через хмарні сервіси, включаючи OneDrive і SharePoint.
Потік атаки
Виявлення
Можливі шаблони командного рядка Impacket (через cmdline)
Альтернативне віддалене управління/програмне забезпечення управління (через систему)
Створення або видалення тіньової копії через Powershell, CMD або WMI (через cmdline)
Можлива поведінка виконання Impacket (через аудит)
Альтернативне віддалене управління/програмне забезпечення управління (через аудит)
SSH-тунелювання Gunra Ransomware та зчитування облікових даних VDI [З’єднання мережі Windows]
Бічний рух Gunra Ransomware та виявлення приміток про викуп [Створення процесу Windows]
Виявлення виконання Gunra Ransomware на Windows та тактики запобігання реверсійній інженерії [Windows Sysmon]
Імітаційне виконання
Передумова: Перевірка телеметрії та базового стану повинна минути успішно.
Обґрунтування: У цій секції детально описується точне виконання техніки супротивника (TTP), призначеної для того, щоб викликати правило виявлення. Команди та опис МАЮТЬ прямо відображати ідентифіковані TTP та цілитися на створення точної телеметрії, очікуваної логікою виявлення. Абстрактні або не пов’язані приклади призведуть до неправильного діагнозу.
-
Опис атаки та команди: Зловмисник отримав початковий плацдарм і має намір ексфільтрувати облікові дані VDI (віртуальної інфраструктури робочого столу). Щоб обійти інспекцію мережі, нападник спершу ініціює SSH тунель до свого сервера C2, використовуючи локальне перенаправлення порту (
-L). Одночасно він запускає спеціальний інструмент для зчитування під назвоюsniff.exeз аргументом командного рядка, що націлений наVDIтрафік для захоплення облікових даних у транзиті. Цей подвійний підхід розроблений для маскування шкідливого трафіку в межах зашифрованого тунелю, в той час як зчитувач захоплює дані у відкритому тексті/обміні даними рукостискання з сесії VDI. -
Тестовий скрипт регресії:
# 1. Створіть підроблений 'sniff.exe' для імітації зчитувального інструменту $sniffPath = "$env:TEMPsniff.exe" "Це підроблений зчитувач" | Out-File -FilePath $sniffPath -Encoding ascii # 2. Створіть підроблений 'ssh.exe' або використовуйте системний для ініціювання логіки тунелювання # Ми використаємо реальний ssh.exe, якщо доступний, або імітуємо виклик процесу # Щоб забезпечити, що логіка виявлення 'Image|endswith: ssh.exe' відповідає: Write-Host "[+] Початок Імітації: SSH Тунелювання та Зчитування VDI" -ForegroundColor Cyan # Крок A: Виконання імітованого зчитувального інструменту (Націлення на VDI) Start-Process -FilePath $sniffPath -ArgumentList "capture --target VDI" -WindowStyle Hidden # Крок B: Виконання SSH Тунелювання (Націлення на прапор -L) # Примітка: Ми використовуємо підроблену команду, щоб запобігти реальним спробам з’єднання, якщо ssh.exe присутній # але забезпечуємо, щоб CommandLine містив необхідні прапори. Start-Process -FilePath "ssh.exe" -ArgumentList "-L 8080:localhost:80 user@127.0.0.1" -WindowStyle Hidden Write-Host "[+] Команди імітації виконані. Перевірте телеметрію для виявлення." -ForegroundColor Green -
Команди очищення:
# Видалити підроблені шкідливі файли Remove-Item -Path "$env:TEMPsniff.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] Очищення завершено." -ForegroundColor Yellow