Gentlemen: двойное вымогательство и обход защиты в атаках на организации
Ransomware Gentlemen описывается как оппортунистическая угроза, основанная на получении доступа к инфраструктуре организаций. Среди зафиксированных жертв представлены компании из производственного сектора, сферы профессиональных услуг, технологий, здравоохранения, транспорта и финансов.
Наиболее часто целями становятся малые и средние предприятия, а также организации среднего сегмента рынка. Активность Gentlemen зафиксирована в следующих странах:
- Соединенные Штаты;
- Таиланд;
- Бразилия;
- Франция;
- Германия;
- Индия;
- Колумбия.
В США, как правило, регистрируется наибольшее количество инцидентов.
Двойное вымогательство и кража данных
Операции Ransomware Gentlemen основаны на двойном вымогательстве. Атакующие шифруют данные и одновременно угрожают опубликовать украденную информацию.
Доступные примечания не указывают на конкретное расширение файла, связанное с этим Ransomware. Любое расширение, замеченное во время инцидента, не следует автоматически считать стандартным расширением Gentlemen.
Обход защиты и действия после компрометации
Злоумышленники применяют несколько техник обхода средств защиты и закрепления после компрометации. Для ограничения доступа к компонентам Ransomware или их сокрытия могут использоваться обфускация Garble и парольный шлюз.
Ransomware или связанные с ним инструменты могут пытаться отключить Microsoft Defender и добавлять исключения в защитные решения. Кампании также используют инструменты living-off-the-land, чтобы маскировать вредоносную активность под легитимные действия системного администрирования.
Удаление артефактов и использование BYOVD
Еще одной задокументированной особенностью Gentlemen стали меры оперативной безопасности и антикриминалистические действия. Акторы могут удалять журналы и другие артефакты криминалистического анализа, чтобы затруднить расследование и реагирование на инциденты.
В нескольких кампаниях инструмент GentleKiller, по имеющимся данным, использовался в рамках подхода BYOVD (bring-your-own-vulnerable-driver). Это потенциально позволяло злоумышленникам обходить средства защиты информации или вмешиваться в работу защитных решений на конечных точках.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



