SOC Prime Bias: High

18 Sep 2026 15:07 UTC

Використання програм-вимагачів в Японії: Інфраструктура Gentlemen і застосування AI від Qilin

Author Photo
SOC Prime Team linkedin icon Стежити
Використання програм-вимагачів в Японії: Інфраструктура Gentlemen і застосування AI від Qilin
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Активність програм-вірусів-здирників в Японії трохи зросла в першій половині 2026 року, при цьому The Gentlemen та Qilin вийшли на перший план як дві помітні групи. The Gentlemen працювали через модель Ransomware-as-a-Service та використовували тактику подвійного вимагання, тоді як Qilin показали ознаки використання генеративного AI для створення сценаріїв розгортання. Основними цілями були малі та середні підприємства в різних галузях.

Розслідування

Розслідування вивчило інфраструктуру відкритих каталогів The Gentlemen і історію команд, виявивши багатоступеневий життєвий цикл атаки, що охоплював тунелювання мережі, бічний рух і ексфільтрацію даних. Дослідники виявили такі інструменти, як Chisel, Ligolo-ng та Impacket, які використовувалися для компроментації середовищ Active Directory. Python-скрипти Qilin також містили структурні шаблони та коментарі, що сильно нагадували код, згенерований LLM.

Зменшення ризику

Організації повинні приділяти першочергову увагу захисту активів, які мають доступ до Інтернету, таких як VPN та служби віддаленого робочого столу, через вчасне встановлення виправлень та багатофакторну аутентифікацію. Строгий контроль доступу та сегментація мережі можуть допомогти обмежити бічний рух на скомпрометованих середовищах. Команди безпеки також повинні слідкувати за незвичайною адміністративною активністю та вимикати непотрібні служби, щоб зменшити доступну поверхню атаки.

Відповідь

Якщо виявлена активність програми-віруса-здирника, постраждалі хости слід негайно ізолювати, щоб запобігти додатковому бічному руху та ексфільтрації даних. Респондери повинні перевірити журнали підключень та записи аутентифікації, щоб визначити обсяг скомпрометованих облікових даних. Інструменти EDR також повинні використовуватися для ідентифікації масштабних змін файлів та підозрілої активності віддаленого доступу.

Потік атаки

Ми все ще оновлюємо цю частину.

Виявлення

Можливі шаблони командного рядка Impacket (через cmdline)

Команда SOC Prime
18 вересня 2026

Підозріле зупинення служби резервного копіювання (через cmdline)

Команда SOC Prime
18 вересня 2026

Підозріла активність інструмента Wbadmin (через cmdline)

Команда SOC Prime
18 вересня 2026

Можливість виконання через приховані командні рядки PowerShell (через cmdline)

Команда SOC Prime
18 вересня 2026

Можлива відкладена поведінка виконання (через cmdline)

Команда SOC Prime
18 вересня 2026

Підозріла активність VSSADMIN (через cmdline)

Команда SOC Prime
18 вересня 2026

Можлива активність Impacket SecretDump (через аудит)

Команда SOC Prime
18 вересня 2026

Можлива віддалена активність Impacket SecretDump (через zeek)

Самір Буссааден, команда SOC Prime
18 вересня 2026

Виявлення використання інструментарію The Gentlemen для збору облікових даних та бічного руху [створення процесу Windows]

Правила штучного інтелекту SOC Prime
18 вересня 2026

Виявлення інструментарію атакуючої інфраструктури The Gentlemen [створення процесу Linux]

Правила штучного інтелекту SOC Prime
18 вересня 2026

Виконання моделювання

  • Розповідь про атаку та команди: Зловмисник отримав початковий доступ до робочої станції Linux і має намір створити постійний тунель до свого сервера C2, щоб обійти обмеження брандмауера. Щоб уникнути виявлення, вони спочатку намагаються використати chisel, поширений інструмент тунелювання. Мета полягає у створенні проксі SOCKS5. Виконуючи chisel бінарний файл, зловмисник запускає правило виявлення, оскільки ім’я процесу відповідає списку sel_tools у правилі Sigma.

  • Сценарій регресійного тестування:

    #!/bin/bash
    # Сценарій моделювання для запуску правила виявлення "The Gentlemen".
    # Цей сценарій моделює виконання 'chisel', щоб спровокувати виявлення.
    
    echo "[+] Підготовка моделювання..."
    
    # У реальному сценарії двійковий файл був би завантажений. 
    # Для моделювання ми створимо фіктивний файл під назвою 'chisel', щоб спровокувати логіку 'contains'.
    touch /tmp/chisel
    chmod +x /tmp/chisel
    
    echo "[+] Виконання інструмента для запуску виявлення..."
    /tmp/chisel --version > /dev/null 2>&1
    
    echo "[+] Команда моделювання виконана. Перевірте SIEM для отримання сповіщення."
  • Команди очищення:

    # Очистіть артефакти моделювання.
    rm /tmp/chisel
    echo "[+] Очищення завершено."