Группировка The Gentlemen распространяет шифровальщик по SMB и GPO
The Gentlemen, которую Microsoft отслеживает под обозначением Storm-2697, действует по модели «программа-вымогатель как услуга» и применяет двойное вымогательство. Группировка появилась в 2025 году и атаковала организации в сфере здравоохранения, образования, транспорта, производства и финансовых услуг, а также в других отраслях.
Первоначальный доступ и закрепление
По имеющимся данным, для первоначального доступа злоумышленники эксплуатируют уязвимость CVE-2024-55591 в доступных из интернета устройствах Fortinet FortiOS и FortiProxy. Также они используют скомпрометированные VPN, RDP и OWA, учётные данные Microsoft 365, атаки с ретрансляцией NTLM и открытые сервисы администрирования. Для разведки группировка применяет Shodan, ZoomEye, Nmap и сетевые сканеры. В некоторых случаях злоумышленники могут создавать бэкдорные учётные записи, в том числе support_fortinet и badmin.
Получив доступ, группа использует PowerShell, пакетные файлы, утилиты Python, WMI, запланированные задачи, службы Windows и объекты групповой политики (GPO) для выполнения команд и закрепления в системе. Среди названий запланированных задач упоминаются UpdateSystem, UpdateUser, DefU, UpdateGU, DefSvc и UpdateSvc. Для повышения привилегий злоумышленники создают или изменяют учётные записи администраторов, меняют состав групп Active Directory, манипулируют GPO и извлекают учётные данные.
Для сбора учётных данных применяются dpapi.py из Impacket и кража учётных данных Veeam из баз данных и реестра. С раскрытием учётных данных Veeam также связывают CVE-2023-27532. Среди методов обхода защиты перечислены отключение Microsoft Defender и брандмауэра Windows, добавление исключений, очистка журналов событий, удаление теневых копий томов, включение SMB1, изменение параметров безопасности реестра и завершение процессов средств защиты.
Инструменты и перемещение по сети
The Gentlemen применяет техники использования собственных уязвимых драйверов (Bring Your Own Vulnerable Driver, BYOVD), включая драйверы ThrottleBlood.sys и viragt64.sys. Их поддерживают такие инструменты, как All.exe и Allpatch2.exe. Для закрепления, управления и кражи данных группировка использует легитимные средства удалённого управления и туннелирования, включая AnyDesk, MeshCentral, Chisel, RClone, SystemBC, Cobalt Strike и WebDAV.
Для перемещения внутри организации злоумышленники используют PsExec, WMI, WinRM, запланированные задачи и службы, а также SSH, RDP, административные общие ресурсы SMB и украденные учётные данные.
Шифрование и выявление активности
Используемый группировкой шифровальщик написан на Go. Его параметр --spread позволяет копировать вредоносное ПО через SMB и административные общие ресурсы, а также развертывать его с помощью GPO. Шифрование файлов выполняется алгоритмами Curve25519 и XChaCha20. Шифровальщик останавливает службы резервного копирования, баз данных и виртуализации, размещает файлы с требованием выкупа README-GENTLEMEN.txt и может атаковать системы VMware ESXi.
С активностью связаны уязвимость CVE-2024-37085 в ESXi и CVE-2025-33073, затрагивающая клиентские системы Windows SMB. Для выявления действий группировки рекомендуется отслеживать изменения GPO, подозрительные запланированные задачи, вмешательство в работу PowerShell, процессы, запущенные через WMI, активность в административных общих ресурсах, удаление теневых копий, загрузку уязвимых драйверов и необычные изменения сценариев запуска ESXi.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



