SOC Prime Bias: Критичний

12 Aug 2026 08:45 UTC

Вимагач Gunra використовує багатопоточне шифрування ChaCha20

Author Photo
SOC Prime Team linkedin icon Стежити
Вимагач Gunra використовує багатопоточне шифрування ChaCha20
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Gunra — це родина програм-вимагачів як послуга (RaaS), розроблена на основі витоків вихідного коду Conti, орієнтована на системи Windows і Linux. Оператори використовують тактику подвійного вимагання, крадучи великі обсяги даних у хмарні сервіси перед початком шифрування файлів. Gunra використовує ChaCha20 у поєднанні з RSA-4096 для шифрування та додає .ENCRT розширення до зашифрованих файлів.

Розслідування

У звіті пояснюється, як оператори Gunra отримують початковий доступ, експлуатуючи вразливості FortiOS та створюючи постійні облікові записи суперкористувачів. Розслідування показують, що нападники використовують бібліотеки Impacket для латерального переміщення та зловживання SMB, а також крадуть облікові дані з систем VDI та Hiware. Вони також маніпулюють конфігураціями MFA, щоб зберегти довгостроковий доступ до скомпрометованих середовищ.

Пом’якшення

Організації повинні усунути вразливості в системах FortiOS та FortiProxy від CVE-2024-55591 та CVE-2025-24472. Команди безпеки повинні слідкувати за несанкціонованими обліковими записами, такими як forticloud-sync та виявляти підозріле використання інструментів Impacket. Захист теневих копій об’єму та перевірка файлів конфігурацій MFA й автентифікації також є критичними заходами захисту.

Відповідь

Якщо виявлено активність Gunra, уражені системи слід негайно ізолювати, щоб обмежити латеральний рух через SMB або RDP. Несанкціоновані облікові записи суперкористувачів слід анулювати, а файли обробки автентифікації повинні бути переглянуті на предмет задніх дверей MFA. Організації повинні скинути облікові дані підприємств і дослідити активність у хмарному сховищі на наявність ознак несанкціонованої ексфільтрації даних.

Потік атак

Виконання моделювання

Попередня умова: перевірка телеметрії та базової лінії перед польотом повинна бути пройдена.

Мотивація: цей розділ детально описує точне виконання техніки противника (TTP), створеної для виклику правила виявлення. Команди та наратив МАЮТЬ безпосередньо відображати ідентифіковані TTP та мають на меті створити саме ту телеметрію, яка очікується у логіці виявлення. Абстрактні або нерелевантні приклади призведуть до помилкової діагностики.

  • Наратив атаки та команди: Нападник успішно скористався ланцюгом вразливостей (CVE-2024-55591 та CVE-2025-24472) для обходу автентифікації на пристрої FortiOS. Щоб забезпечити довгостроковий доступ (збереження), зловмисник виконує команду для створення нового облікового запису. Щоб злитись з законними процесами системи та службами синхронізації з хмарою, нападник називає обліковий запис ‘forticloud-sync’. Ця дія генерує подію Windows Event ID 4720 на інтегрованому провайдері ідентифікації, що є основною ціллю нашого правила виявлення.

  • Скрипт регресійного тесту:

    # Скрипт симуляції для імітації створення облікового запису 'forticloud-sync' для збереження.
    # ПРИМІТКА: для запуску потрібні адміністративні привілеї.
    
    $TargetUser = "forticloud-sync"
    $Password = ConvertTo-SecureString "P@ssw0rd123!" -AsPlainText -Force
    
    Write-Host "[+] Починаємо симуляцію: Створення облікового запису $TargetUser" -ForegroundColor Cyan
    
    try {
        New-LocalUser -Name $TargetUser -Password $Password -Description "Обліковий запис служби автоматизованої синхронізації з хмарою" -FullName "FortiCloud Sync Service"
        Write-Host "[!] УСПІХ: Обліковий запис '$TargetUser' створено. Перевірте SIEM на наявність події ID 4720." -ForegroundColor Green
    }
    catch {
        Write-Host "[-] НЕВДАЧА: Не вдалося створити обліковий запис. Переконайтесь, що ви працюєте як адміністратор." -ForegroundColor Red
        Write-Error $_
    }
  • Команди очищення:

    # Скрипт очищення для видалення змодельованого облікового запису та відновлення стану середовища.
    $TargetUser = "forticloud-sync"
    
    Write-Host "[+] Починаємо очищення: Видалення облікового запису $TargetUser" -ForegroundColor Cyan
    
    try {
        Remove-LocalUser -Name $TargetUser
        Write-Host "[!] УСПІХ: Обліковий запис '$TargetUser' видалено." -ForegroundColor Green
    }
    catch {
        Write-Host "[-] НЕВДАЧА: Не вдалося видалити обліковий запис. Можливо, він вже був видалений." -ForegroundColor Red
    }