Ransomware in Giappone: L’infrastruttura Gentlemen e l’uso dell’IA di Qilin
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
L’attività di ransomware in Giappone è aumentata leggermente durante la prima metà del 2026, con The Gentlemen e Qilin che emergono come due gruppi degni di nota. The Gentlemen hanno operato attraverso un modello Ransomware-as-a-Service e si sono affidati a tattiche di doppia estorsione, mentre Qilin ha mostrato segni di utilizzo di AI generativa per creare script di distribuzione. Le piccole e medie imprese di diversi settori sono stati i principali obiettivi.
Indagine
L’indagine ha esaminato l’infrastruttura open-directory e la cronologia dei comandi di The Gentlemen, rivelando un ciclo di attacco a più fasi che comprende tunneling di rete, movimento laterale ed esfiltrazione dati. I ricercatori hanno identificato strumenti come Chisel, Ligolo-ng e Impacket utilizzati per compromettere gli ambienti Active Directory. Gli script Python di Qilin contenevano anche pattern strutturali e commenti che somigliavano fortemente a codice generato da LLM.
Mitigazione
Le organizzazioni dovrebbero dare priorità alla sicurezza degli asset esposti a Internet come VPN e servizi di desktop remoto attraverso patch tempestive e MFA. Controlli di accesso rigidi e segmentazione della rete possono aiutare a limitare il movimento laterale attraverso ambienti compromessi. I team di sicurezza dovrebbero anche monitorare attività amministrative insolite e disabilitare i servizi non necessari per ridurre la superficie di attacco disponibile.
Risposta
Se viene rilevata attività di ransomware, gli host interessati dovrebbero essere isolati immediatamente per prevenire ulteriore movimento laterale ed esfiltrazione dati. I rispondenti dovrebbero esaminare i log di connessione e i record di autenticazione per determinare l’entità delle credenziali compromesse. Gli strumenti EDR dovrebbero anche essere utilizzati per identificare modifiche su larga scala ai file e attività di accesso remoto sospette.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Possibili Pattern della Linea di Comando di Impacket (tramite cmdline)
Sospensione Sospetta del Servizio di Backup (tramite cmdline)
Attività Sospetta dello Strumento Wbadmin (tramite cmdline)
Possibilità di Esecuzione Tramite Linee di Comando di PowerShell Nascoste (tramite cmdline)
Possibile Comportamento di Esecuzione Ritardata (tramite cmdline)
Attività Sospetta di VSSADMIN (tramite cmdline)
Possibile Attività SecretDump di Impacket (tramite audit)
Possibile Attività Remota SecretDump di Impacket (tramite zeek)
Rileva l’Uso degli Strumenti The Gentlemen per la Raccolta delle Credenziali e Movimento Laterale [Creazione Processo Windows]
Rilevamento degli Strumenti dell’Infrastruttura di Attacco di The Gentlemen [Creazione Processo Linux]
Esecuzione della Simulazione
-
Narrativa dell’Attacco & Comandi: L’avversario ha ottenuto l’accesso iniziale a una workstation Linux e intende stabilire un tunnel persistente al loro server C2 per bypassare le restrizioni del firewall. Per evitare la rilevazione, inizialmente tenta di usare
chisel, uno strumento di tunneling comune. L’obiettivo è creare un proxy SOCKS5. Eseguendo ilchiselbinario, l’avversario attiva la regola di rilevamento perché il nome del processo corrisponde allalista sel_toolsnella regola Sigma. -
Script di Test di Regressione:
#!/bin/bash # Script di simulazione per attivare la regola di rilevamento "The Gentlemen". # Questo script simula l'esecuzione di 'chisel' per attivare il rilevamento. echo "[+] Preparazione della simulazione..." # In uno scenario reale, il binario verrebbe scaricato. # Per la simulazione, creeremo un file fittizio denominato 'chisel' per attivare la logica 'contains'. touch /tmp/chisel chmod +x /tmp/chisel echo "[+] Esecuzione dello strumento per attivare il rilevamento..." /tmp/chisel --version > /dev/null 2>&1 echo "[+] Comando di simulazione eseguito. Controllare SIEM per l'allerta." -
Comandi di Cleanup:
# Pulizia degli artefatti di simulazione. rm /tmp/chisel echo "[+] Pulizia completata."