All’interno della catena di attacco e dell’arte artigianale dei Gentleman
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
The Gentlemen è un sofisticato gruppo di ransomware emerso nell’agosto 2025. Gli operatori combinano strumenti amministrativi legittimi con tecniche Bring-Your-Own-Vulnerable-Driver (BYOVD) per disabilitare il software di sicurezza e distribuire ransomware su interi domini. Le loro operazioni enfatizzano un rapido movimento laterale, una criptazione diffusa e un’estorsione di dati su larga scala.
Indagine
L’indagine ha ricostruito una catena di attacco che inizia con l’accesso iniziale attraverso interfacce firewall esposte, seguito dalla scoperta della rete usando Advanced IP Scanner. Gli analisti hanno osservato PowerRun.exe utilizzato per l’aumento dei privilegi e il driver ThrottleBlood.sys per l’evasione della difesa. Il gruppo ha anche abusato della condivisione NETLOGON per distribuire rapidamente i payload di ransomware negli ambienti compromessi.
Mitigazione
Le organizzazioni dovrebbero mettere in sicurezza i servizi esposti su internet come VPN e interfacce FortiGate attraverso autenticazione forte e patch tempestive. I team di sicurezza dovrebbero monitorare aggiunte non autorizzate ai gruppi Windows privilegiati e limitare l’accesso non necessario alle condivisioni amministrative, inclusi NETLOGON e SYSVOL. Protezioni robuste dei backup e un controllo più stretto degli strumenti amministrativi possono ulteriormente ridurre il rischio di ransomware.
Risposta
Se viene rilevata un’attività di The Gentlemen, i responder dovrebbero immediatamente identificare l’account utilizzato per l’aumento dei privilegi e tracciare la sua successiva attività di autenticazione. Gli host colpiti dovrebbero essere isolati e gli analisti dovrebbero investigare le catene di processo responsabili dei comandi net add non autorizzati. Anche i cambiamenti amministrativi sospetti dovrebbero essere confrontati con i registri di gestione delle modifiche approvati per confermare l’attività malevola.
Flusso di Attacco
Rilevamenti
Aggiungi Utente agli Amministratori Locali (tramite cmdline)
Rileva il Comando Net con Argomento /add per l’Aggiunta del Gruppo Privilegiato [Registro di Sicurezza di Microsoft Windows]
Rilevamento di Advanced IP Scanner e Tecnica BYOVD con PowerRun.exe [Creazione Processo Windows]
Rileva Compromissione Iniziale tramite Firewall Esposto da The Gentlemen [Firewall]
Esecuzione Simulazione
Prerequisito: Il Controllo Pre-volo di Telemetria & Baseline deve essere passato.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate e mirare a generare esattamente la telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrativa d’Attacco & Comandi: L’avversario, imitando il gruppo “The Gentlemen”, mira a un appliance FortiGate tramite una vulnerabilità nota. Dopo aver ottenuto l’accesso, l’attaccante esegue una serie di comandi per stabilire la persistenza. Per attivare la specifica (e debole) logica di rilevamento, l’attaccante esegue un’azione che genera un’entrata di log contenente la stringa “FortiGate”. Questo imita l’impronta di un attaccante che interagisce con il piano di gestione interno del dispositivo per modificare le liste di controllo degli accessi.
-
Script di Test di Regressione:
# Simula un'entrata di log che attiverebbe il rilevamento della parola chiave 'FortiGate' # Questo imita un attaccante che attiva un evento di log tramite l'appliance logger -t "FortiGate-System" "Critico: accesso non autorizzato rilevato su interfaccia di gestione tramite portale admin FortiGate" -
Comandi di Pulizia:
# Nessuna modifica persistente è stata effettuata al sistema; la simulazione si basa solo su log. # Se i log sono stati iniettati in un database, eliminare l'entrata specifica: # DELETE FROM logs WHERE message LIKE '%FortiGate-System%';