SOC Prime Bias: High

18 Sep 2026 15:07 UTC

Ransomware no Japão: A Infraestrutura Gentlemen e o Uso de IA do Qilin

Author Photo
SOC Prime Team linkedin icon Seguir
Ransomware no Japão: A Infraestrutura Gentlemen e o Uso de IA do Qilin
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

A atividade de ransomware no Japão aumentou ligeiramente durante o primeiro semestre de 2026, com The Gentlemen e Qilin emergindo como dois grupos notáveis. The Gentlemen operou através de um modelo de Ransomware-as-a-Service e contou com táticas de dupla extorsão, enquanto Qilin mostrou sinais de uso de IA generativa para criar scripts de implantação. Pequenas e médias empresas de vários setores foram os principais alvos.

Investigação

A investigação examinou a infraestrutura de diretório aberto e o histórico de comandos do The Gentlemen, revelando um ciclo de ataque em várias etapas abrangendo tunelamento de rede, movimento lateral e exfiltração de dados. Os pesquisadores identificaram ferramentas como Chisel, Ligolo-ng e Impacket sendo usadas para comprometer ambientes Active Directory. Os scripts Python do Qilin também continham padrões estruturais e comentários que se assemelhavam fortemente a código gerado por LLM.

Mitigação

As organizações devem priorizar a segurança de ativos expostos à internet, como VPNs e serviços de desktop remoto, através de correções oportunas e MFA. Controles de acesso rigorosos e segmentação de rede podem ajudar a limitar o movimento lateral em ambientes comprometidos. As equipes de segurança devem também monitorar atividades administrativas incomuns e desativar serviços desnecessários para reduzir a superfície de ataque disponível.

Resposta

Se a atividade de ransomware for detectada, os hosts afetados devem ser isolados imediatamente para evitar movimentos laterais adicionais e exfiltração de dados. Os respondedores devem revisar logs de conexão e registros de autenticação para determinar o escopo de credenciais comprometidas. Ferramentas EDR também devem ser usadas para identificar modificações em larga escala de arquivos e atividades suspeitas de acesso remoto.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Possíveis Padrões de Linha de Comando Impacket (via cmdline)

Equipe SOC Prime
18 Set 2026

Parada Suspeita do Serviço de Backup (via cmdline)

Equipe SOC Prime
18 Set 2026

Atividade Suspeita da Ferramenta Wbadmin (via cmdline)

Equipe SOC Prime
18 Set 2026

Possibilidade de Execução Através de Linhas de Comando PowerShell Ocultas (via cmdline)

Equipe SOC Prime
18 Set 2026

Possível Comportamento de Execução Atrasada (via cmdline)

Equipe SOC Prime
18 Set 2026

Atividade Suspeita do VSSADMIN (via cmdline)

Equipe SOC Prime
18 Set 2026

Possível Atividade SecretDump Impacket (via audit)

Equipe SOC Prime
18 Set 2026

Possível Atividade Remota SecretDump Impacket (via zeek)

Samir Bousseaden, Equipe SOC Prime
18 Set 2026

Detectar Uso da Ferramenta The Gentlemen para Coleta de Credenciais e Movimento Lateral [Criação de Processos no Windows]

Regras de IA SOC Prime
18 Set 2026

Detecção das Ferramentas de Infraestrutura de Ataque do The Gentlemen [Criação de Processos no Linux]

Regras de IA SOC Prime
18 Set 2026

Execução de Simulação

  • Narrativa do Ataque & Comandos: O adversário conseguiu acesso inicial a uma estação de trabalho Linux e pretende estabelecer um túnel persistente para seu servidor C2 para contornar as restrições do firewall. Para evitar detecção, inicialmente tenta usar chisel, uma ferramenta comum de tunelamento. O objetivo é criar um proxy SOCKS5. Ao executar o chisel binário, o adversário aciona a regra de detecção porque o nome do processo corresponde à lista sel_tools na regra Sigma.

  • Script de Teste de Regressão:

    #!/bin/bash
    # Script de simulação para acionar a regra de detecção "The Gentlemen".
    # Este script simula a execução de 'chisel' para acionar a detecção.
    
    echo "[+] Preparando simulação..."
    
    # Em um cenário real, o binário seria baixado.
    # Para simulação, criaremos um arquivo fictício chamado 'chisel' para acionar a lógica 'contains'.
    touch /tmp/chisel
    chmod +x /tmp/chisel
    
    echo "[+] Executando ferramenta para acionar detecção..."
    /tmp/chisel --version > /dev/null 2>&1
    
    echo "[+] Comando de simulação executado. Verifique SIEM para alerta."
  • Comandos de Limpeza:

    # Limpe os artefatos da simulação.
    rm /tmp/chisel
    echo "[+] Limpeza completa."