Dentro de la Cadena de Ataque y el Arte de la Guerra de los Caballeros
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
The Gentlemen es un grupo de ransomware sofisticado que surgió en agosto de 2025. Los operadores combinan herramientas administrativas legítimas con técnicas de driver vulnerable personal (-BYOVD-) para deshabilitar software de seguridad y desplegar ransomware a través de dominios enteros. Sus operaciones enfatizan el movimiento lateral rápido, la encriptación generalizada y la extorsión de datos a gran escala.
Investigación
La investigación reconstruyó una cadena de ataque que comienza con el acceso inicial a través de interfaces de firewall expuestas, seguido por el descubrimiento de red usando Advanced IP Scanner. Los analistas observaron PowerRun.exe siendo utilizado para la escalada de privilegios y el driver ThrottleBlood.sys para evasión de defensas. El grupo también abusó del recurso compartido NETLOGON para distribuir rápidamente cargas de ransomware en entornos comprometidos.
Mitigación
Las organizaciones deben asegurar los servicios expuestos a Internet como VPNs e interfaces FortiGate mediante una autenticación fuerte y actualizaciones puntuales. Los equipos de seguridad deben monitorear las adiciones no autorizadas a grupos privilegiados de Windows y restringir el acceso innecesario a recursos administrativos compartidos, incluyendo NETLOGON y SYSVOL. Mejorar las protecciones de respaldo y un control más estricto sobre las herramientas administrativas puede reducir aún más el riesgo de ransomware.
Respuesta
Si se detecta actividad de The Gentlemen, los respondedores deben identificar inmediatamente la cuenta usada para la escalada de privilegios y rastrear su actividad de autenticación subsiguiente. Los hosts afectados deben aislarse, y los analistas deben investigar las cadenas de procesos responsables de cambios administrativos no autorizados net add Los comandos sospechosos deben compararse con los registros aprobados de gestión de cambios para confirmar la actividad maliciosa.
Flujo de Ataque
Detecciones
Agregar Usuario a Administradores Locales (vía línea de comandos)
Detectar Comando Net con Argumento /add para Adición a Grupo Privilegiado [Registro de Eventos de Seguridad de Microsoft Windows]
Detección de Advanced IP Scanner y Técnica BYOVD con PowerRun.exe [Creación de Procesos Windows]
Detectar Compromiso Inicial vía Cortafuegos Expuesto por The Gentlemen [Cortafuegos]
Ejecución de Simulación
Requisito previo: La Verificación Previa de Telemetría y Base de Referencia debe haber pasado.
Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTPs identificadas y tienen como objetivo generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa y Comandos del Ataque: El adversario, imitando al grupo «The Gentlemen», apunta a un dispositivo FortiGate a través de una vulnerabilidad conocida. Al ganar acceso, el atacante ejecuta una serie de comandos para establecer persistencia. Para activar la lógica de detección específica (y débil), el atacante realiza una acción que genera un registro de entrada que contiene la cadena «FortiGate». Esto imita la huella de un atacante interactuando con el plano de gestión interna del dispositivo para modificar las listas de control de acceso.
-
Script de Prueba de Regresión:
# Simular una entrada de registro que activaría la detección de la palabra clave 'FortiGate' # Esto imita a un atacante generando un evento de registro a través del dispositivo logger -t "FortiGate-System" "Crítico: acceso no autorizado detectado en la interfaz de gestión a través del portal de administración de FortiGate" -
Comandos de Limpieza:
# No se hicieron cambios persistentes en el sistema; la simulación se basa sólo en registros. # Si los registros se inyectaron en una base de datos, eliminar la entrada específica: # DELETE FROM logs WHERE message LIKE '%FortiGate-System%';