The Gentlemen: новая RaaS-группа атакует уязвимые сервисы
Хакерская группировка The Gentlemen, действующая по модели ransomware-as-a-service (RaaS), стремительно выходит в число наиболее заметных игроков на ландшафте киберугроз. Исследователи отмечают, что ее TTPs быстро эволюционируют, а набор техник сочетает в себе сложную разведку, lateral movement, подавление средств защиты и технологически продвинутые варианты ransomware.
Согласно отчету, первоначальная идентификация The Gentlemen относится к середине 2025 года, однако рост активности и усиление взаимодействия с инфраструктурой группы наблюдаются с начала 2026 года. Основной вектор атак — эксплуатация уязвимостей в online services, использование stolen credentials и атаки на exposed devices, включая hardware VPN и firewall appliances.
Как работает The Gentlemen
Аналитики связывают заметные задержки между первичным компромиссом и развертыванием ransomware с возможным участием других actors, включая initial access brokers. Такая схема позволяет злоумышленникам сначала закрепиться в сети, провести разведку и только затем перейти к шифрованию данных и вымогательству.
Для масштабной reconnaissance группировка использует ряд специализированных инструментов:
- SharpADWS — для сбора информации об Active Directory без вызова тревог;
- NetScan и Advanced IP Scanner — для network scanning;
- собственные механизмы сохранения собранных данных для последующей эксплуатации.
Полученная информация помогает строить детальную карту сети жертвы, выявлять критичные узлы и определять наиболее эффективные точки для дальнейшего продвижения внутри инфраструктуры.
Lateral movement и развертывание ransomware
Для распространения по внутренним системам The Gentlemen используют комбинацию стандартных и кастомных методов. Среди них:
- распространение через сетевую папку NETLOGON;
- использование пользовательских PowerShell scripts;
- применение PsExec для удаленного запуска;
- манипуляции с Group Policy Objects (GPO) для массового выполнения payload по сети.
Отдельное внимание группа уделяет подавлению защитных механизмов. В отчете указывается на использование vulnerable drivers, позволяющих получить расширенный контроль над системой, а также на запуск open-source tools, применяемых для обхода обнаружения.
Одним из ключевых элементов их тактики остается сочетание скрытности, автоматизации и кастомных инструментов, рассчитанных на разные среду и архитектуру защиты.
Backdoor и управление через C2
Для поддержания связи с зараженными системами злоумышленники используют собственную backdoor-утилиту на базе Go. Она обеспечивает command-and-control (C2)-канал, позволяя операторам удаленно отслеживать жертв и выполнять дополнительные команды.
Это усиливает устойчивость атаки и дает группировке возможность гибко реагировать на изменения в защищаемой среде.
Ransomware: Go и C-версии
Используемые The Gentlemen ransomware-образцы отличаются высоким уровнем технологической зрелости. Наиболее распространенный вариант, написанный на Go, применяет необычный механизм obfuscation, который маскирует процесс и его параметры, затрудняя анализ.
Кроме того, этот вариант требует пароль для запуска, создавая препятствие для исследования в automated environments. Перед шифрованием он также:
- проверяет наличие active virtual machines;
- завершает работу ключевых processes;
- запускает систематический процесс encryption.
Для шифрования используется гибридная cryptography-схема на основе Curve25519 и XChaCha20.
Появление нового варианта ransomware на C указывает на дальнейшее расширение возможностей группы. Эта версия сохраняет схожую архитектуру, но применяет AES256-GCM и RSA для шифрования. Кроме того, в ней отмечаются развивающиеся методы повышения привилегий и попытки очистки event logs после заражения.
География и отрасли под ударом
Жертвами The Gentlemen становятся организации по всему миру. Наиболее часто в отчете упоминаются следующие отрасли:
- manufacturing;
- healthcare;
- finance.
Особый акцент, по данным исследователей, приходится на Бразилию и Китай. При этом характер активности показывает высокую адаптивность группировки: она использует custom tools и подстраивает атаки под конкретные условия среды.
Почему это важно для компаний
Траектория развития The Gentlemen указывает на вероятное дальнейшее наращивание вредоносной активности. Для организаций это означает необходимость усиливать security posture и уделять приоритетное внимание управлению уязвимостями.
Ключевые меры, на которые фактически указывает отчет:
- регулярная инвентаризация exposed devices;
- оперативное устранение уязвимостей в online services;
- контроль использования stolen credentials;
- мониторинг аномалий в Active Directory и GPO;
- проверка наличия suspicious drivers и инструментов для обхода защиты;
- усиление detection и response на этапах reconnaissance и lateral movement.
The Gentlemen демонстрируют, что современный ransomware-ландшафт все меньше зависит от грубой силы и все больше — от точной разведки, скрытности и технической специализации. Именно это делает группировку особенно опасной для организаций с недостаточно зрелой системой киберзащиты.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



