SOC Prime Bias: High

18 Sep 2026 15:07 UTC

Ransomware en Japón: La Infraestructura de los Caballeros y el Uso de IA de Qilin

Author Photo
SOC Prime Team linkedin icon Seguir
Ransomware en Japón: La Infraestructura de los Caballeros y el Uso de IA de Qilin
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

La actividad de ransomware en Japón aumentó ligeramente durante el primer semestre de 2026, con The Gentlemen y Qilin emergiendo como dos grupos notables. The Gentlemen operaba a través de un modelo de Ransomware-como-Servicio y se basaba en tácticas de doble extorsión, mientras que Qilin mostraba signos de usar inteligencia artificial generativa para crear scripts de despliegue. Las pequeñas y medianas empresas de múltiples industrias fueron los principales objetivos.

Investigación

La investigación examinó la infraestructura de directorio abierto de The Gentlemen y el historial de comandos, revelando un ciclo de ataque de múltiples etapas que abarca el túnel de red, movimiento lateral y exfiltración de datos. Los investigadores identificaron herramientas como Chisel, Ligolo-ng e Impacket que estaban siendo utilizadas para comprometer entornos de Active Directory. Los scripts en Python de Qilin también contenían patrones estructurales y comentarios que se asemejan fuertemente al código generado por LLM.

Mitigación

Las organizaciones deben priorizar la seguridad de los activos expuestos a internet, como VPN y servicios de escritorio remoto, mediante parches oportunos y MFA. Controles de acceso estrictos y la segmentación de red pueden ayudar a limitar el movimiento lateral en entornos comprometidos. Los equipos de seguridad también deben monitorizar actividades administrativas inusuales y deshabilitar servicios innecesarios para reducir la superficie de ataque disponible.

Respuesta

Si se detecta actividad de ransomware, los hosts afectados deben ser aislados inmediatamente para prevenir el movimiento lateral adicional y la exfiltración de datos. Los respondedores deben revisar los registros de conexión y autenticación para determinar el alcance de las credenciales comprometidas. También se deben utilizar herramientas EDR para identificar modificaciones de archivos a gran escala y actividad sospechosa de acceso remoto.

Flujo de Ataque

Estamos aún actualizando esta parte.

Detecciones

Posibles Patrones de Línea de Comando de Impacket (mediante cmdline)

Equipo SOC Prime
18 Sep 2026

Detención Sospechosa del Servicio de Copia de Seguridad (mediante cmdline)

Equipo SOC Prime
18 Sep 2026

Actividad Sospechosa de la Herramienta Wbadmin (mediante cmdline)

Equipo SOC Prime
18 Sep 2026

La Posibilidad de Ejecución a Través de Líneas de Comando de PowerShell Ocultas (mediante cmdline)

Equipo SOC Prime
18 Sep 2026

Posible Comportamiento de Ejecución Retardada (mediante cmdline)

Equipo SOC Prime
18 Sep 2026

Actividad Sospechosa de VSSADMIN (mediante cmdline)

Equipo SOC Prime
18 Sep 2026

Posible Actividad de SecretDump de Impacket (mediante auditoría)

Equipo SOC Prime
18 Sep 2026

Posible Actividad Remota de SecretDump de Impacket (mediante zeek)

Samir Bousseaden, Equipo SOC Prime
18 Sep 2026

Detectar el Uso de Herramientas de The Gentlemen para Recolección de Credenciales y Movimiento Lateral [Creación de Procesos en Windows]

Reglas de AI del SOC Prime
18 Sep 2026

Detección de Herramientas de Infraestructura de Ataque de The Gentlemen [Creación de Procesos en Linux]

Reglas de AI del SOC Prime
18 Sep 2026

Ejecución de Simulación

  • Narrativa de Ataque y Comandos: El adversario ha logrado acceso inicial a una estación de trabajo Linux y tiene la intención de establecer un túnel persistente a su servidor C2 para eludir restricciones del firewall. Para evitar la detección, inicialmente intentan usar chisel, una herramienta de tunelización común. El objetivo es crear un proxy SOCKS5. Ejecutando el chisel binario, el adversario activa la regla de detección porque el nombre del proceso coincide con la lista sel_tools en la regla Sigma.

  • Script de Prueba de Regresión:

    #!/bin/bash
    # Script de simulación para activar la regla de detección "The Gentlemen".
    # Este script simula la ejecución de 'chisel' para activar la detección.
    
    echo "[+] Preparando la simulación..."
    
    # En un escenario real, el binario se descargaría.
    # Para la simulación, crearemos un archivo ficticio llamado 'chisel' para activar la lógica de 'contains'.
    touch /tmp/chisel
    chmod +x /tmp/chisel
    
    echo "[+] Ejecutando la herramienta para activar la detección..."
    /tmp/chisel --version > /dev/null 2>&1
    
    echo "[+] Comando de simulación ejecutado. Verificar alerta en SIEM."
  • Comandos de Limpieza:

    # Limpiar los artefactos de simulación.
    rm /tmp/chisel
    echo "[+] Limpieza completa."