Gunra: RaaS-атака на FortiOS и VPN с двойным вымогательством
Gunra — операция по распространению ransomware, идентифицированная в предупреждении CISA AA26-222A, представляет собой заметную программу-вымогатель как услуга (Ransomware-as-a-Service, RaaS), использующую подход двойного вымогательства. Основанная на исходном коде Conti, Gunra активна с апреля 2025 года и затронула широкий спектр секторов, включая государственные учреждения, критическую инфраструктуру и коммерческие организации в нескольких регионах, включая Америку, Европу, Ближний Восток и Азиатско-Тихоокеанский регион. Злоумышленники действуют под различными псевдонимами, одним из которых является Golden Community, и создали выделенный сайт утечек на базе Tor для публикации украденных данных вместе со своими требованиями о выкупе.
Первоначальный доступ и эксплуатация уязвимостей
Первоначальный доступ для акторов Gunra в основном достигается за счет эксплуатации известных уязвимостей в интернет-ориентированных межсетевых экранах и VPN-устройствах:
- Использование недостатков обхода аутентификации в FortiOS/FortiProxy, позволяющих создавать вредоносные учетные записи суперпользователей с жестко закодированными учетными данными.
- Эксплуатация слабостей контроля доступа SSH в VPN-шлюзах, что облегчает несанкционированный удаленный доступ.
Методы перемещения и управления
Наблюдаемые методы перемещения внутри компании включают:
- Эксплуатация SMB/WMI с помощью инструментов Impacket.
- Доступ по RDP с использованием собранных данных сессий.
- Методы Pass the Hash или Pass the Ticket для перехода в привилегированные системы.
Для управления используется туннелирование SSH, скрывающее коммуникации.
Получение учетных данных и уклонение от обнаружения
Получение учетных данных является важным этапом и включает:
- Дамп учетных данных NTDS с использованием инструментов, таких как Impacket.
- Кражу файлов cookie сеанса.
- Множество стратегий для обхода многофакторной аутентификации (MFA).
Вредоносное ПО также занимается удалением журналов и работает в нерабочее время, чтобы избежать обнаружения.
Сбор и эксфильтрация данных
Практики сбора и эксфильтрации данных захватывают:
- Важные документы.
- Персональные идентифицирующие данные (PII).
- Внутренние коммуникации.
Данные архивируются и передаются с использованием различных методов, таких как FTP или сервисы обмена файлами.
Шифрование и требования выкупа
Выполнение ransomware включает перечисление файлов и каталогов на всех доступных буквах дисков с использованием нативных API операционной системы для инициирования операций WMI с целью целевого шифрования.
Ransomware воздействует путем шифрования данных по сложной схеме (ChaCha20 и RSA-4096), оставляя жертвам переименованные файлы и записку с требованием выкупа, направляющую переговоры.
Рекомендации по смягчению последствий
Стратегии смягчения последствий включают:
- Устранение известных уязвимостей в системах, доступных из интернета.
- Поддержание безопасных резервных копий данных.
- Мониторинг подозрительной активности, связанной с несанкционированными учетными записями.
- Обеспечение строгих мер контроля доступа.
Обнаружение и проактивный мониторинг
Усилия по обнаружению должны быть сосредоточены на поведенческих индикаторах, а не только на сетевом трафике, поскольку сам ransomware работает скрытно, без использования обычных сетевых коммуникаций.
Проактивный мониторинг угроз включает:
- Оповещение о блокировке восстановления системы.
- Отслеживание необычной активности в ночное время.
- Выявление артефактов шифрования, указывающих на компрометацию.
В целом, данный вариант ransomware демонстрирует эволюцию тактик и оперативных адаптаций в сфере ransomware, что требует повышенной бдительности и применения передовых механизмов защиты для противодействия его угрозам.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



