GOLD SHERWOOD: два дня от взлома до шифрования

С середины 2025 года группа GOLD SHERWOOD эксплуатирует схему хакерской группировки The Gentlemen, работающей по модели «Программа-вымогатель как услуга». Аффилированные лица крадут данные до шифрования систем, а затем требуют выкуп. В начале 2026 года число публикаций данных жертв существенно возросло.

Шифрование систем наступает примерно через два дня

Анализ 15 инцидентов несанкционированного доступа выявил воспроизводимый, но адаптивный сценарий атак. Медианное время между первым зафиксированным действием после компрометации и развертыванием программы-вымогателя составило около двух дней. В одном случае шифрование началось менее чем через 24 часа.

Первоначальный доступ обычно обеспечивался с помощью скомпрометированных учетных данных или учетных данных, полученных методом перебора. Атакующие использовали службы VPN, в частности Fortinet SSL VPN. В одном из инцидентов атака стала возможной из-за отсутствия многофакторной аутентификации.

Связанные с группой лица также проводили разведку и, предположительно, пытались эксплуатировать доступные из интернета интерфейсы управления FortiGate, уязвимые к CVE-2024-55591. При этом такая активность не была подтверждена во всех проанализированных инцидентах.

Перемещение по сети и закрепление

Получив доступ, злоумышленники использовали действительные доменные учетные данные и протокол RDP. Это позволяло быстро перемещаться по файловым серверам, контроллерам домена и другим внутренним системам.

Инструменты размещались в легитимном каталоге C:PerfLogs. В набор входили утилиты для разведки, эксфильтрации данных и отключения EDR. Для картирования сетей и поиска критически важных систем применялись Advanced IP Scanner и SoftPerfect Network Scanner.

Активность по получению учетных данных включала извлечение идентификатора процесса LSASS. По сообщениям третьих лиц, эта операция могла быть связана с использованием Mimikatz.

Для закрепления в системе Cloudflared устанавливали как Windows Service с токеном аутентификации. Это позволяло создать скрытый туннель, независимый от первоначального доступа через VPN.

Эксфильтрация данных и подготовка к атаке

Основным инструментом эксфильтрации, зафиксированным в пяти инцидентах, был Rclone. Реже использовались MEGAsync и FileZilla.

Аффилированные лица применяли целенаправленные команды Rclone и адаптировали рабочий процесс. Для структурированной подготовки данных и их передачи в удаленное хранилище они переключались на Restic и MinIO Client.

Обход средств защиты

Для отключения или обхода средств защиты применялись кастомный инструмент GentleKiller, инструмент с открытым исходным кодом Xkpsm-Killer и эксплуатация уязвимых драйверов с использованием техники BYOVD.

Злоумышленники создавали исключения для PowerShell и вносили изменения в реестр, чтобы отключить Windows Defender. Кроме того, они отключали службы резервного копирования и репликации, а также очищали журналы событий Windows.

Развертывание шифровальщика

Вариант шифровальщика для Windows развертывался локально с помощью PsExec либо по сети через шары NETLOGON и пути UNC.

Шифровальщики на базе Go изменяли имена файлов, добавляя шестизначные расширения. После шифрования они создавали файлы с запиской о выкупе README-GENTLEMEN.txt.

В рамках операции также используются варианты для Linux и ESXi. При этом подтверждено только развертывание версии для Windows.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: