Dentro da Cadeia de Ataque e Técnica dos Cavalheiros
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
The Gentlemen é um grupo sofisticado de ransomware que surgiu em agosto de 2025. Os operadores combinam ferramentas administrativas legítimas com técnicas de Traga-seu-Próprio-Driver-Vulnerável (BYOVD) para desativar softwares de segurança e implantar ransomware em domínios inteiros. Suas operações enfatizam o movimento lateral rápido, criptografia em larga escala e extorsão de dados em grande escala.
Investigação
A investigação reconstituiu uma cadeia de ataque começando com o acesso inicial através de interfaces de firewall expostas, seguido pela descoberta de rede usando Advanced IP Scanner. Os analistas observaram PowerRun.exe sendo usado para elevação de privilégio e o ThrottleBlood.sys driver para evasão de defesa. O grupo também abusou do compartilhamento NETLOGON para distribuir rapidamente cargas úteis de ransomware em ambientes comprometidos.
Mitigação
As organizações devem proteger serviços voltados para a internet como VPNs e interfaces FortiGate através de autenticação forte e atualização oportunas. As equipes de segurança devem monitorar adições não autorizadas a grupos privilegiados do Windows e restringir o acesso desnecessário a compartilhamentos administrativos, incluindo NETLOGON e SYSVOL. Proteções de backup fortes e um controle mais rigoroso sobre ferramentas administrativas podem reduzir ainda mais o risco de ransomware.
Resposta
Se a atividade dos The Gentlemen for detectada, os respondedores devem imediatamente identificar a conta usada para elevação de privilégio e rastrear sua atividade de autenticação subsequente. Os hosts afetados devem ser isolados, e os analistas devem investigar cadeias de processos responsáveis por comandos net add não autorizados. Alterações administrativas suspeitas também devem ser comparadas com os registros de gestão de mudanças aprovados para confirmar a atividade maliciosa.
Fluxo de Ataque
Detecções
Adicionar Usuário aos Administradores Locais (via linha de comando)
Detectar Comando Net com Argumento /add para Adição a Grupo Privilegiado [Log de Eventos de Segurança do Microsoft Windows]
Detecção de Advanced IP Scanner e Técnica BYOVD com PowerRun.exe [Criação de Processo no Windows]
Detectar Comprometimento Inicial via Firewall Exposto pelos The Gentlemen [Firewall]
Execução de Simulação
Pré-requisito: O Check de Pré-voo de Telemetria e Linha de Base deve ter sido aprovado.
Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente as TTPs identificadas e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa e Comandos do Ataque: O adversário, imitando o grupo “The Gentlemen”, visa um appliance FortiGate por meio de uma vulnerabilidade conhecida. Ao obter acesso, o atacante executa uma série de comandos para estabelecer persistência. Para acionar a lógica de detecção específica (e fraca), o atacante executa uma ação que gera uma entrada de log contendo a string “FortiGate”. Isso simula a pegada de um atacante interagindo com o plano de gerenciamento interno do dispositivo para modificar listas de controle de acesso.
-
Script de Teste de Regressão:
# Simule uma entrada de log que acionaria a detecção da palavra-chave 'FortiGate' # Isso simula um atacante desencadeando um evento de log através do appliance logger -t "FortiGate-System" "Crítico: acesso não autorizado detectado na interface de gerenciamento via portal admin do FortiGate" -
Comandos de Limpeza:
# Nenhuma mudança persistente feita no sistema; a simulação é apenas baseada em log. # Se logs foram injetados em um banco de dados, delete a entrada específica: # DELETE FROM logs WHERE message LIKE '%FortiGate-System%';