Gentlemen ransomware: новая RaaS-операция атакует Windows, Linux и ESXi
В июле 2025 года в ландшафте киберугроз появилась новая вымогательская операция Gentlemen ransomware. Вскоре она перешла на публичную модель Ransomware-as-a-Service (RaaS), предоставляя аффилированным лицам целый арсенал вредоносных инструментов: шифровальщики для Windows и Linux, ESXi locker, custom backdoor, средства для кражи учётных данных и утилиты для отключения защиты конечных точек. Операция применяет тактику double extortion — шифрует системы и угрожает публикацией украденных данных. Ниже представлен детальный разбор её ключевых аспектов и рекомендации по защите.
Первоначальный доступ и разведка сети
Аффилированные лица Gentlemen ransomware проникают в корпоративные сети несколькими путями:
- Эксплуатация уязвимостей в интернет-ориентированных межсетевых экранах и VPN-устройствах;
- Компрометация открытых Remote Desktop Services (RDP);
- Использование украденных или слабых учётных данных;
- Атаки методом brute force;
- Приобретение доступа у initial access brokers.
После компрометации злоумышленники проводят разведку сети, используя Advanced IP Scanner, встроенные утилиты Windows и перехват сетевых пакетов через netsh. Для перемещения внутри инфраструктуры применяются административные общие ресурсы, RDP, SMB, PsExec и другие методы, позволяющие получить привилегии уровня домена и достичь виртуальной среды.
Инструментарий и фреймворк GentleKiller
Центральным компонентом операции является фреймворк GentleKiller, который имеет как минимум восемь наблюдаемых вариантов. Он нацелен на более чем 400 процессов, связанных с 48 продуктами безопасности. Операция активно использует технику bring-your-own-vulnerable-driver: загружаются легитимные, но уязвимые драйверы ядра, что позволяет завершать защищённые процессы безопасности и ослаблять EDR и другие средства защиты.
Среди других наблюдаемых действий:
- Остановка виртуальных машин Hyper-V;
- Удаление теневых копий томов (Volume Shadow Copies);
- Очистка журналов событий Windows;
- Изменение настроек безопасности;
- Размещение файлов в каталогах вида «GentlemenCollection».
Шифрование и распространение
Шифровальщик Gentlemen ransomware способен шифровать локальные диски и сетевые общие ресурсы. Распространение внутри сети осуществляется через PsExec и путём развёртывания с помощью групповых политик (Group Policy). Для шифрования используется криптография на основе Curve25519 и XChaCha20. Отдельные сборки вредоноса нацелены на платформы ESXi и другие системы.
Рекомендации по защите
Для снижения рисков, связанных с операцией Gentlemen ransomware, организациям рекомендуется принять следующие меры:
- Приоритизировать исправление уязвимостей в открытой инфраструктуре (межсетевые экраны, VPN);
- Внедрить устойчивую к фишингу многофакторную аутентификацию (MFA);
- Ограничить привилегированный доступ и контролировать использование SMB и PsExec;
- Блокировать загрузку несанкционированных драйверов ядра;
- Мониторить завершение работы служб безопасности и неожиданную установку драйверов;
- Обеспечить сетевую сегментацию и контроль над групповыми политиками и средами виртуализации;
- Обнаруживать исходящие передачи данных, чтобы выявить возможную эксфильтрацию;
- Создавать офлайн- или неизменяемые резервные копии — они критически важны для восстановления после атаки.
Комплексное применение перечисленных мер позволит ограничить развёртывание вредоносного ПО, эксфильтрацию данных и минимизировать воздействие на процессы восстановления.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



