The Gentlemen: новая RaaS-группа атакует уязвимые сервисы

Хакерская группировка The Gentlemen, действующая по модели ransomware-as-a-service (RaaS), стремительно выходит в число наиболее заметных игроков на ландшафте киберугроз. Исследователи отмечают, что ее TTPs быстро эволюционируют, а набор техник сочетает в себе сложную разведку, lateral movement, подавление средств защиты и технологически продвинутые варианты ransomware.

Согласно отчету, первоначальная идентификация The Gentlemen относится к середине 2025 года, однако рост активности и усиление взаимодействия с инфраструктурой группы наблюдаются с начала 2026 года. Основной вектор атак — эксплуатация уязвимостей в online services, использование stolen credentials и атаки на exposed devices, включая hardware VPN и firewall appliances.

Как работает The Gentlemen

Аналитики связывают заметные задержки между первичным компромиссом и развертыванием ransomware с возможным участием других actors, включая initial access brokers. Такая схема позволяет злоумышленникам сначала закрепиться в сети, провести разведку и только затем перейти к шифрованию данных и вымогательству.

Для масштабной reconnaissance группировка использует ряд специализированных инструментов:

  • SharpADWS — для сбора информации об Active Directory без вызова тревог;
  • NetScan и Advanced IP Scanner — для network scanning;
  • собственные механизмы сохранения собранных данных для последующей эксплуатации.

Полученная информация помогает строить детальную карту сети жертвы, выявлять критичные узлы и определять наиболее эффективные точки для дальнейшего продвижения внутри инфраструктуры.

Lateral movement и развертывание ransomware

Для распространения по внутренним системам The Gentlemen используют комбинацию стандартных и кастомных методов. Среди них:

  • распространение через сетевую папку NETLOGON;
  • использование пользовательских PowerShell scripts;
  • применение PsExec для удаленного запуска;
  • манипуляции с Group Policy Objects (GPO) для массового выполнения payload по сети.

Отдельное внимание группа уделяет подавлению защитных механизмов. В отчете указывается на использование vulnerable drivers, позволяющих получить расширенный контроль над системой, а также на запуск open-source tools, применяемых для обхода обнаружения.

Одним из ключевых элементов их тактики остается сочетание скрытности, автоматизации и кастомных инструментов, рассчитанных на разные среду и архитектуру защиты.

Backdoor и управление через C2

Для поддержания связи с зараженными системами злоумышленники используют собственную backdoor-утилиту на базе Go. Она обеспечивает command-and-control (C2)-канал, позволяя операторам удаленно отслеживать жертв и выполнять дополнительные команды.

Это усиливает устойчивость атаки и дает группировке возможность гибко реагировать на изменения в защищаемой среде.

Ransomware: Go и C-версии

Используемые The Gentlemen ransomware-образцы отличаются высоким уровнем технологической зрелости. Наиболее распространенный вариант, написанный на Go, применяет необычный механизм obfuscation, который маскирует процесс и его параметры, затрудняя анализ.

Кроме того, этот вариант требует пароль для запуска, создавая препятствие для исследования в automated environments. Перед шифрованием он также:

  • проверяет наличие active virtual machines;
  • завершает работу ключевых processes;
  • запускает систематический процесс encryption.

Для шифрования используется гибридная cryptography-схема на основе Curve25519 и XChaCha20.

Появление нового варианта ransomware на C указывает на дальнейшее расширение возможностей группы. Эта версия сохраняет схожую архитектуру, но применяет AES256-GCM и RSA для шифрования. Кроме того, в ней отмечаются развивающиеся методы повышения привилегий и попытки очистки event logs после заражения.

География и отрасли под ударом

Жертвами The Gentlemen становятся организации по всему миру. Наиболее часто в отчете упоминаются следующие отрасли:

  • manufacturing;
  • healthcare;
  • finance.

Особый акцент, по данным исследователей, приходится на Бразилию и Китай. При этом характер активности показывает высокую адаптивность группировки: она использует custom tools и подстраивает атаки под конкретные условия среды.

Почему это важно для компаний

Траектория развития The Gentlemen указывает на вероятное дальнейшее наращивание вредоносной активности. Для организаций это означает необходимость усиливать security posture и уделять приоритетное внимание управлению уязвимостями.

Ключевые меры, на которые фактически указывает отчет:

  • регулярная инвентаризация exposed devices;
  • оперативное устранение уязвимостей в online services;
  • контроль использования stolen credentials;
  • мониторинг аномалий в Active Directory и GPO;
  • проверка наличия suspicious drivers и инструментов для обхода защиты;
  • усиление detection и response на этапах reconnaissance и lateral movement.

The Gentlemen демонстрируют, что современный ransomware-ландшафт все меньше зависит от грубой силы и все больше — от точной разведки, скрытности и технической специализации. Именно это делает группировку особенно опасной для организаций с недостаточно зрелой системой киберзащиты.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: