Gentlemen ransomware: новая RaaS-операция атакует Windows, Linux и ESXi

В июле 2025 года в ландшафте киберугроз появилась новая вымогательская операция Gentlemen ransomware. Вскоре она перешла на публичную модель Ransomware-as-a-Service (RaaS), предоставляя аффилированным лицам целый арсенал вредоносных инструментов: шифровальщики для Windows и Linux, ESXi locker, custom backdoor, средства для кражи учётных данных и утилиты для отключения защиты конечных точек. Операция применяет тактику double extortion — шифрует системы и угрожает публикацией украденных данных. Ниже представлен детальный разбор её ключевых аспектов и рекомендации по защите.

Первоначальный доступ и разведка сети

Аффилированные лица Gentlemen ransomware проникают в корпоративные сети несколькими путями:

  • Эксплуатация уязвимостей в интернет-ориентированных межсетевых экранах и VPN-устройствах;
  • Компрометация открытых Remote Desktop Services (RDP);
  • Использование украденных или слабых учётных данных;
  • Атаки методом brute force;
  • Приобретение доступа у initial access brokers.

После компрометации злоумышленники проводят разведку сети, используя Advanced IP Scanner, встроенные утилиты Windows и перехват сетевых пакетов через netsh. Для перемещения внутри инфраструктуры применяются административные общие ресурсы, RDP, SMB, PsExec и другие методы, позволяющие получить привилегии уровня домена и достичь виртуальной среды.

Инструментарий и фреймворк GentleKiller

Центральным компонентом операции является фреймворк GentleKiller, который имеет как минимум восемь наблюдаемых вариантов. Он нацелен на более чем 400 процессов, связанных с 48 продуктами безопасности. Операция активно использует технику bring-your-own-vulnerable-driver: загружаются легитимные, но уязвимые драйверы ядра, что позволяет завершать защищённые процессы безопасности и ослаблять EDR и другие средства защиты.

Среди других наблюдаемых действий:

  • Остановка виртуальных машин Hyper-V;
  • Удаление теневых копий томов (Volume Shadow Copies);
  • Очистка журналов событий Windows;
  • Изменение настроек безопасности;
  • Размещение файлов в каталогах вида «GentlemenCollection».

Шифрование и распространение

Шифровальщик Gentlemen ransomware способен шифровать локальные диски и сетевые общие ресурсы. Распространение внутри сети осуществляется через PsExec и путём развёртывания с помощью групповых политик (Group Policy). Для шифрования используется криптография на основе Curve25519 и XChaCha20. Отдельные сборки вредоноса нацелены на платформы ESXi и другие системы.

Рекомендации по защите

Для снижения рисков, связанных с операцией Gentlemen ransomware, организациям рекомендуется принять следующие меры:

  • Приоритизировать исправление уязвимостей в открытой инфраструктуре (межсетевые экраны, VPN);
  • Внедрить устойчивую к фишингу многофакторную аутентификацию (MFA);
  • Ограничить привилегированный доступ и контролировать использование SMB и PsExec;
  • Блокировать загрузку несанкционированных драйверов ядра;
  • Мониторить завершение работы служб безопасности и неожиданную установку драйверов;
  • Обеспечить сетевую сегментацию и контроль над групповыми политиками и средами виртуализации;
  • Обнаруживать исходящие передачи данных, чтобы выявить возможную эксфильтрацию;
  • Создавать офлайн- или неизменяемые резервные копии — они критически важны для восстановления после атаки.

Комплексное применение перечисленных мер позволит ограничить развёртывание вредоносного ПО, эксфильтрацию данных и минимизировать воздействие на процессы восстановления.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: