SOC Prime Bias: High

17 Aug 2026 06:31 UTC

Dentro da Cadeia de Ataque e Técnica dos Cavalheiros

Author Photo
SOC Prime Team linkedin icon Seguir
Dentro da Cadeia de Ataque e Técnica dos Cavalheiros
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

The Gentlemen é um grupo sofisticado de ransomware que surgiu em agosto de 2025. Os operadores combinam ferramentas administrativas legítimas com técnicas de Traga-seu-Próprio-Driver-Vulnerável (BYOVD) para desativar softwares de segurança e implantar ransomware em domínios inteiros. Suas operações enfatizam o movimento lateral rápido, criptografia em larga escala e extorsão de dados em grande escala.

Investigação

A investigação reconstituiu uma cadeia de ataque começando com o acesso inicial através de interfaces de firewall expostas, seguido pela descoberta de rede usando Advanced IP Scanner. Os analistas observaram PowerRun.exe sendo usado para elevação de privilégio e o ThrottleBlood.sys driver para evasão de defesa. O grupo também abusou do compartilhamento NETLOGON para distribuir rapidamente cargas úteis de ransomware em ambientes comprometidos.

Mitigação

As organizações devem proteger serviços voltados para a internet como VPNs e interfaces FortiGate através de autenticação forte e atualização oportunas. As equipes de segurança devem monitorar adições não autorizadas a grupos privilegiados do Windows e restringir o acesso desnecessário a compartilhamentos administrativos, incluindo NETLOGON e SYSVOL. Proteções de backup fortes e um controle mais rigoroso sobre ferramentas administrativas podem reduzir ainda mais o risco de ransomware.

Resposta

Se a atividade dos The Gentlemen for detectada, os respondedores devem imediatamente identificar a conta usada para elevação de privilégio e rastrear sua atividade de autenticação subsequente. Os hosts afetados devem ser isolados, e os analistas devem investigar cadeias de processos responsáveis por comandos net add não autorizados. Alterações administrativas suspeitas também devem ser comparadas com os registros de gestão de mudanças aprovados para confirmar a atividade maliciosa.

Fluxo de Ataque

Detecções

Adicionar Usuário aos Administradores Locais (via linha de comando)

Equipe SOC Prime
13 Ago 2026

Detectar Comando Net com Argumento /add para Adição a Grupo Privilegiado [Log de Eventos de Segurança do Microsoft Windows]

Regras de IA do SOC Prime
13 Ago 2026

Detecção de Advanced IP Scanner e Técnica BYOVD com PowerRun.exe [Criação de Processo no Windows]

Regras de IA do SOC Prime
13 Ago 2026

Detectar Comprometimento Inicial via Firewall Exposto pelos The Gentlemen [Firewall]

Regras de IA do SOC Prime
13 Ago 2026

Execução de Simulação

Pré-requisito: O Check de Pré-voo de Telemetria e Linha de Base deve ter sido aprovado.

Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente as TTPs identificadas e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa e Comandos do Ataque: O adversário, imitando o grupo “The Gentlemen”, visa um appliance FortiGate por meio de uma vulnerabilidade conhecida. Ao obter acesso, o atacante executa uma série de comandos para estabelecer persistência. Para acionar a lógica de detecção específica (e fraca), o atacante executa uma ação que gera uma entrada de log contendo a string “FortiGate”. Isso simula a pegada de um atacante interagindo com o plano de gerenciamento interno do dispositivo para modificar listas de controle de acesso.

  • Script de Teste de Regressão:

    # Simule uma entrada de log que acionaria a detecção da palavra-chave 'FortiGate'
    # Isso simula um atacante desencadeando um evento de log através do appliance
    logger -t "FortiGate-System" "Crítico: acesso não autorizado detectado na interface de gerenciamento via portal admin do FortiGate"
  • Comandos de Limpeza:

    # Nenhuma mudança persistente feita no sistema; a simulação é apenas baseada em log.
    # Se logs foram injetados em um banco de dados, delete a entrada específica:
    # DELETE FROM logs WHERE message LIKE '%FortiGate-System%';