Gunra: RaaS-атака на FortiOS и VPN с двойным вымогательством

Gunra — операция по распространению ransomware, идентифицированная в предупреждении CISA AA26-222A, представляет собой заметную программу-вымогатель как услуга (Ransomware-as-a-Service, RaaS), использующую подход двойного вымогательства. Основанная на исходном коде Conti, Gunra активна с апреля 2025 года и затронула широкий спектр секторов, включая государственные учреждения, критическую инфраструктуру и коммерческие организации в нескольких регионах, включая Америку, Европу, Ближний Восток и Азиатско-Тихоокеанский регион. Злоумышленники действуют под различными псевдонимами, одним из которых является Golden Community, и создали выделенный сайт утечек на базе Tor для публикации украденных данных вместе со своими требованиями о выкупе.

Первоначальный доступ и эксплуатация уязвимостей

Первоначальный доступ для акторов Gunra в основном достигается за счет эксплуатации известных уязвимостей в интернет-ориентированных межсетевых экранах и VPN-устройствах:

  • Использование недостатков обхода аутентификации в FortiOS/FortiProxy, позволяющих создавать вредоносные учетные записи суперпользователей с жестко закодированными учетными данными.
  • Эксплуатация слабостей контроля доступа SSH в VPN-шлюзах, что облегчает несанкционированный удаленный доступ.

Методы перемещения и управления

Наблюдаемые методы перемещения внутри компании включают:

  • Эксплуатация SMB/WMI с помощью инструментов Impacket.
  • Доступ по RDP с использованием собранных данных сессий.
  • Методы Pass the Hash или Pass the Ticket для перехода в привилегированные системы.

Для управления используется туннелирование SSH, скрывающее коммуникации.

Получение учетных данных и уклонение от обнаружения

Получение учетных данных является важным этапом и включает:

  • Дамп учетных данных NTDS с использованием инструментов, таких как Impacket.
  • Кражу файлов cookie сеанса.
  • Множество стратегий для обхода многофакторной аутентификации (MFA).

Вредоносное ПО также занимается удалением журналов и работает в нерабочее время, чтобы избежать обнаружения.

Сбор и эксфильтрация данных

Практики сбора и эксфильтрации данных захватывают:

  • Важные документы.
  • Персональные идентифицирующие данные (PII).
  • Внутренние коммуникации.

Данные архивируются и передаются с использованием различных методов, таких как FTP или сервисы обмена файлами.

Шифрование и требования выкупа

Выполнение ransomware включает перечисление файлов и каталогов на всех доступных буквах дисков с использованием нативных API операционной системы для инициирования операций WMI с целью целевого шифрования.

Ransomware воздействует путем шифрования данных по сложной схеме (ChaCha20 и RSA-4096), оставляя жертвам переименованные файлы и записку с требованием выкупа, направляющую переговоры.

Рекомендации по смягчению последствий

Стратегии смягчения последствий включают:

  • Устранение известных уязвимостей в системах, доступных из интернета.
  • Поддержание безопасных резервных копий данных.
  • Мониторинг подозрительной активности, связанной с несанкционированными учетными записями.
  • Обеспечение строгих мер контроля доступа.

Обнаружение и проактивный мониторинг

Усилия по обнаружению должны быть сосредоточены на поведенческих индикаторах, а не только на сетевом трафике, поскольку сам ransomware работает скрытно, без использования обычных сетевых коммуникаций.

Проактивный мониторинг угроз включает:

  • Оповещение о блокировке восстановления системы.
  • Отслеживание необычной активности в ночное время.
  • Выявление артефактов шифрования, указывающих на компрометацию.

В целом, данный вариант ransomware демонстрирует эволюцию тактик и оперативных адаптаций в сфере ransomware, что требует повышенной бдительности и применения передовых механизмов защиты для противодействия его угрозам.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: