12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

“The Gentlemen” está ganando rápidamente notoriedad en ransomware


Una banda de ransomware llamada «The Gentlemen» se ha hecho un nombre y se ha cobrado cientos de víctimas en tan solo unos meses.

The Gentlemen es una empresa de ransomware como servicio (RaaS) que surgió por primera vez a mediados de 2025. Aunque The Gentlemen lleva a cabo ataques de doble extorsión bastante típicos (utilizando cifrado y fugas de datos como palancas de extorsión), es conocido por sus tácticas, técnicas y procedimientos (TTP) sofisticados. como asesinos de antivirus y complejas cadenas de infección.

Investigación de Check Point esta semana publicó sus últimos hallazgos En cuanto a la pandilla, señaló que se ha cobrado cientos de víctimas y utiliza malware, incluido algo llamado SystemBC, que los investigadores describieron como «un malware proxy comúnmente utilizado en operaciones de ransomware operadas por humanos con fines encubiertos». Construcción de túneles y entrega de carga útil”.

Check Point observó los datos de telemetría de las víctimas conectados al servidor de comando y control (C2) de SystemBC y descubrió una botnet con más de 1,570 víctimas. Según los investigadores, el perfil de infección sugiere claramente que «la atención se centra en los entornos corporativos y organizacionales en lugar de centrarse en los consumidores oportunistas». La investigación de CPR sigue principalmente este incidente.

Relacionado:Cómo la reducción del NIST en el manejo de CVE afecta a los equipos cibernéticos

Para un grupo tan nuevo, The Gentlemen fueron nada menos que prolíficos. Comparar dijeron los investigadores El grupo informó de 202 ataques en el último trimestre, sólo superado por los 353 ataques de Qilin. Mientras tanto Grupo NCC encontrado Los señores fueron responsables de 34 ataques en enero y 67 en febrero; Si bien no fue el puesto número uno, se mantuvo bien junto a actores más establecidos como Cl0p y Akira.

En The Gentlemen hay ecos de DragonForce, una banda de RaaS que apareció en escena en 2023 y rápidamente se hizo un nombre, en este caso por su cartelización y Modelo de negocio de ransomware “etiquetado blanco”..

Dillon Ashmore, analista de inteligencia de amenazas cibernéticas de NCC Group, le dice a Dark Reading que The Gentlemen «tiene todas las características de establecerse como un pilar en el ecosistema de ransomware, comparable a DragonForce, pero a una escala y complejidad mucho mayores que las que DragonForce demostró en la misma etapa».

«fuerzadragon Fueron necesarios casi dos años para que el número de víctimas superara las 150. “En comparación, los Gentlemen alcanzaron este hito en nueve meses”, dice Ashmore. «Esta brecha sugiere no sólo una diferencia en ritmo y volumen, sino también la capacidad del grupo para mantener altos niveles de actividad sin experimentar las interrupciones típicas en el curso de un grupo de ransomware: salidas de afiliados, incautaciones de infraestructura o disputas internas».

Relacionado:Los phishers Tycoon 2FA se extienden y se hacen cargo del phishing de códigos de dispositivos

Cómo entran los señores

En el ataque cubierto, la filial de The Gentlemen obtuvo acceso inicial (Check Point no pudo determinar un vector exacto) y luego implementó el malware proxy SystemBC en el host comprometido. Esto estableció túneles de red SOCK5 en el entorno de la víctima y los conectó a servidores C2, permitiéndoles descargar y ejecutar cargas útiles de malware adicionales.

El servidor C2 utilizado en el ataque, como se mencionó anteriormente, utiliza una botnet con más de 1.500 víctimas. Sin embargo, Check Point no pudo decir si estas 1.500 víctimas eran víctimas específicas de un socio o simplemente parte de una botnet que el socio estaba utilizando.

La primera actividad confirmada indicó la presencia de un atacante en un controlador de dominio con privilegios administrativos. Usaron esta base para validar el acceso y realizar reconocimiento de red, implementaron varias cargas útiles para facilitar el movimiento lateral, lanzaron un comando de PowerShell para deshabilitar Windows y finalmente usaron SystemBC y Cobalt Strike como C2 para inyectar el ransomware.

La parte del controlador de dominio se debe a la capacidad de The Gentlemen de aprovechar la propia infraestructura de políticas de grupo de Active Directory para «activar simultáneamente el ransomware en cada computadora del dominio». Los investigadores llamaron a este el método de implementación binario más poderoso y de mayor alcance.

Relacionado:FINRA abre un centro de fusión de inteligencia financiera para combatir la ciberseguridad y las amenazas de fraude

Gentlemen ransomware está escrito en GO y se desarrolla continuamente. Además del cifrado y la exfiltración del ransomware y mecanismos como RDP y AnyDesk, el ransomware utilizó múltiples comandos para mantener la persistencia, como deshabilitar Windows Defender, Windows Firewall y el escaneo y monitoreo de la unidad C.

El artículo de Check Point también incluye un análisis técnico de una variante del ransomware «The Gentlemen» dirigido específicamente a hosts VMware ESXi, una variante que «no es detectada por la mayoría de los sistemas antivirus, aparece en VirusTotal». Esto parece deberse en parte a ciertas acciones de preparación, como: Por ejemplo, asegurarse de que el casillero realice un apagado controlado de todas las máquinas virtuales ESXi y deshabilite la recuperación automática de VM.

Si bien The Gentlemen es en gran medida maduro en su capacidad para comprometer grandes organizaciones, Jason Baker, asesor senior de seguridad para inteligencia de amenazas en GuidePoint Security, dice que hay algunas características de una organización de ransomware con poder de permanencia de las que The Gentlemen carece actualmente.

«Los socios o negociadores de los caballeros continúan interactuando con las víctimas a través de aplicaciones qTox o Session en lugar de a través de una página de chat dedicada, y su presencia en Twitter/X es el tipo de comportamiento que normalmente atribuimos a operadores menos sofisticados como un riesgo OPSEC innecesario», dice. «Algunos informes excelentes de Check Point también sugieren que las subsidiarias del grupo continúan usando Cobalt Strike, al menos en algunos casos, una herramienta de seguridad ofensiva cuya importancia ha disminuido en gran medida durante el último año o dos a medida que los mecanismos de detección se han vuelto más disponibles».

Si bien tiene algunas características de un pilar, como un crecimiento trimestral sostenido, Baker agrega que siempre es posible una rápida pérdida de prominencia, ya sea debido a una disfunción de las fuerzas del orden, luchas internas o conflictos externos con otros grupos de delitos cibernéticos.

Ataque de los señores

Aparte de la posibilidad de desaparición, lo más preocupante de The Gentlemen es el hecho de que esta nueva entidad ha logrado desarrollar la capacidad de comprometer a cientos de organizaciones importantes en tan solo unos meses.

«La actividad que rodea a The Gentlemen RaaS subraya la rapidez con la que un programa de socios bien diseñado puede evolucionar desde un recién llegado hasta un actor impactante en el ecosistema», dice el blog de Check Point. «Al combinar un conjunto de casilleros versátil y multiplataforma con movimiento lateral integrado, implementación masiva basada en políticas de grupo y sólidas capacidades de evasión de defensa, la operación permite que incluso socios moderadamente experimentados realicen intrusiones a escala empresarial con la detonación de ransomware como etapa final».

Rebecca Moody, jefa de investigación de datos de Comparitech, le dice a Dark Reading que The Gentlemen es «uno de los grupos más importantes a tener en cuenta este año». Ella dice que la victimología del grupo lo convierte en «una amenaza clave para las agencias gubernamentales, los proveedores de educación, las empresas de atención médica y los fabricantes de todo el mundo».

Eli Smadja, jefe de grupo de investigación y desarrollo de productos de Check Point Software, dijo en un correo electrónico que The Gentlemen paga el 90% de los ingresos de la extorsión a los socios, lo que proporciona muchos incentivos para cambiar a otros proveedores de RaaS. «Es probable que The Gentlemen siga siendo una de las opciones de ransomware más atractivas para los afiliados», afirma Smadja.

Para los defensores, Smadja señala que un ataque observado implicó la explotación de un dispositivo conectado a Internet y el posterior acceso rápido al controlador de dominio.

«La estrecha vigilancia de los recursos conectados a Internet y la aplicación de una fuerte segmentación de la red son medidas importantes para prevenir este tipo de ataques», afirma. «Además, las mejores prácticas estándar siguen siendo fundamentales, incluida la actualización de los sistemas operativos y el software, el mantenimiento de programas sólidos de concientización sobre la seguridad y la garantía de un monitoreo continuo de la red».

La publicación del blog de Check Point también contiene evidencia de compromiso.





Nos llegó este contenido de ciberseguridad de: DarkReading

Puedes encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/threat-intelligence/gentlemen-rapidly-rise-ransomware