Ransomware en Japón: La Infraestructura de los Caballeros y el Uso de IA de Qilin
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
La actividad de ransomware en Japón aumentó ligeramente durante el primer semestre de 2026, con The Gentlemen y Qilin emergiendo como dos grupos notables. The Gentlemen operaba a través de un modelo de Ransomware-como-Servicio y se basaba en tácticas de doble extorsión, mientras que Qilin mostraba signos de usar inteligencia artificial generativa para crear scripts de despliegue. Las pequeñas y medianas empresas de múltiples industrias fueron los principales objetivos.
Investigación
La investigación examinó la infraestructura de directorio abierto de The Gentlemen y el historial de comandos, revelando un ciclo de ataque de múltiples etapas que abarca el túnel de red, movimiento lateral y exfiltración de datos. Los investigadores identificaron herramientas como Chisel, Ligolo-ng e Impacket que estaban siendo utilizadas para comprometer entornos de Active Directory. Los scripts en Python de Qilin también contenían patrones estructurales y comentarios que se asemejan fuertemente al código generado por LLM.
Mitigación
Las organizaciones deben priorizar la seguridad de los activos expuestos a internet, como VPN y servicios de escritorio remoto, mediante parches oportunos y MFA. Controles de acceso estrictos y la segmentación de red pueden ayudar a limitar el movimiento lateral en entornos comprometidos. Los equipos de seguridad también deben monitorizar actividades administrativas inusuales y deshabilitar servicios innecesarios para reducir la superficie de ataque disponible.
Respuesta
Si se detecta actividad de ransomware, los hosts afectados deben ser aislados inmediatamente para prevenir el movimiento lateral adicional y la exfiltración de datos. Los respondedores deben revisar los registros de conexión y autenticación para determinar el alcance de las credenciales comprometidas. También se deben utilizar herramientas EDR para identificar modificaciones de archivos a gran escala y actividad sospechosa de acceso remoto.
Flujo de Ataque
Estamos aún actualizando esta parte.
Detecciones
Posibles Patrones de Línea de Comando de Impacket (mediante cmdline)
Detención Sospechosa del Servicio de Copia de Seguridad (mediante cmdline)
Actividad Sospechosa de la Herramienta Wbadmin (mediante cmdline)
La Posibilidad de Ejecución a Través de Líneas de Comando de PowerShell Ocultas (mediante cmdline)
Posible Comportamiento de Ejecución Retardada (mediante cmdline)
Actividad Sospechosa de VSSADMIN (mediante cmdline)
Posible Actividad de SecretDump de Impacket (mediante auditoría)
Posible Actividad Remota de SecretDump de Impacket (mediante zeek)
Detectar el Uso de Herramientas de The Gentlemen para Recolección de Credenciales y Movimiento Lateral [Creación de Procesos en Windows]
Detección de Herramientas de Infraestructura de Ataque de The Gentlemen [Creación de Procesos en Linux]
Ejecución de Simulación
-
Narrativa de Ataque y Comandos: El adversario ha logrado acceso inicial a una estación de trabajo Linux y tiene la intención de establecer un túnel persistente a su servidor C2 para eludir restricciones del firewall. Para evitar la detección, inicialmente intentan usar
chisel, una herramienta de tunelización común. El objetivo es crear un proxy SOCKS5. Ejecutando elchiselbinario, el adversario activa la regla de detección porque el nombre del proceso coincide con lalista sel_toolsen la regla Sigma. -
Script de Prueba de Regresión:
#!/bin/bash # Script de simulación para activar la regla de detección "The Gentlemen". # Este script simula la ejecución de 'chisel' para activar la detección. echo "[+] Preparando la simulación..." # En un escenario real, el binario se descargaría. # Para la simulación, crearemos un archivo ficticio llamado 'chisel' para activar la lógica de 'contains'. touch /tmp/chisel chmod +x /tmp/chisel echo "[+] Ejecutando la herramienta para activar la detección..." /tmp/chisel --version > /dev/null 2>&1 echo "[+] Comando de simulación ejecutado. Verificar alerta en SIEM." -
Comandos de Limpieza:
# Limpiar los artefactos de simulación. rm /tmp/chisel echo "[+] Limpieza completa."