Ransomware in Japan: Die Gentlemen-Infrastruktur und die Nutzung von KI durch Qilin
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Die Ransomware-Aktivität in Japan nahm in der ersten Hälfte des Jahres 2026 leicht zu, wobei The Gentlemen und Qilin als zwei bemerkenswerte Gruppen hervorstachen. The Gentlemen operierten über ein Ransomware-as-a-Service-Modell und setzten auf Doppel-Erpressungstaktiken, während Qilin Anzeichen zeigte, generative KI zu nutzen, um Bereitstellungsskripte zu erstellen. Kleine und mittelständische Unternehmen in verschiedenen Branchen waren die Hauptziele.
Untersuchung
Die Untersuchung prüfte die Open-Directory-Infrastruktur und die Befehlshistorie von The Gentlemen, wobei ein mehrstufiger Angriffslifecycle aufgedeckt wurde, der Netzwerktunneling, laterale Bewegung und Datenexfiltration umfasste. Forscher identifizierten Werkzeuge wie Chisel, Ligolo-ng und Impacket, die genutzt wurden, um Active Directory-Umgebungen zu kompromittieren. Die Python-Skripte von Qilin enthielten ebenfalls Strukturmuster und Kommentare, die stark an LLM-generierten Code erinnerten.
Minderung
Organisationen sollten Priorität darauf legen, internetbezogene Assets wie VPNs und Remote-Desktop-Dienste durch rechtzeitige Patches und MFA zu sichern. Strenge Zugangskontrollen und Netzwerksegmentierung können helfen, laterale Bewegungen in kompromittierten Umgebungen zu begrenzen. Sicherheitsteams sollten außerdem ungewöhnliche administrative Aktivitäten überwachen und unnötige Dienste deaktivieren, um die verfügbare Angriffsfläche zu reduzieren.
Reaktion
Wird Ransomware-Aktivität festgestellt, sollten betroffene Hosts sofort isoliert werden, um zusätzliche laterale Bewegungen und Datenexfiltration zu verhindern. Reaktionsteams sollten Verbindungsprotokolle und Authentifizierungsaufzeichnungen überprüfen, um das Ausmaß der kompromittierten Anmeldeinformationen zu bestimmen. EDR-Tools sollten ebenfalls genutzt werden, um groß angelegte Dateimodifikationen und verdächtige Remotezugriffsaktivitäten zu identifizieren.
Angriffsablauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Mögliche Impacket-Befehlszeilenmuster (via cmdline)
Verdächtiges Anhalten von Backup-Diensten (via cmdline)
Verdächtige Wbadmin-Tool-Aktivität (via cmdline)
Die Möglichkeit der Ausführung durch versteckte PowerShell-Befehlszeilen (via cmdline)
Mögliches verzögertes Ausführungsverhalten (via cmdline)
Verdächtige VSSADMIN-Aktivität (via cmdline)
Mögliche Impacket-SecretDump-Aktivität (via audit)
Mögliche Impacket-SecretDump-Remoteaktivität (via zeek)
Erkennung von The Gentlemen Tool Nutzung für Credential Gathering und laterale Bewegung [Windows Prozesscreation]
Erkennung der Angriffsinfrastruktur-Tools von The Gentlemen [Linux Prozesscreation]
Simulationsausführung
-
Angriffsnarrativ & Befehle: Der Angreifer hat ersten Zugriff auf eine Linux-Workstation erlangt und beabsichtigt, einen dauerhaften Tunnel zu seinem C2-Server einzurichten, um Firewall-Einschränkungen zu umgehen. Um der Entdeckung zu entgehen, versuchen sie zunächst
chisel, ein weit verbreitetes Tunneling-Tool, zu nutzen. Das Ziel ist es, einen SOCKS5-Proxy zu erstellen. Durch Ausführung deschiselBinaries löst der Angreifer die Erkennungsregel aus, da der Prozessname mit dersel_toolsListe in der Sigma-Regel übereinstimmt. -
Regressionstest-Skript:
#!/bin/bash # Simulationsskript zur Auslösung der "The Gentlemen"-Erkennungsregel. # Dieses Skript simuliert die Ausführung von 'chisel', um die Erkennung auszulösen. echo "[+] Simulation wird vorbereitet..." # In einem echten Szenario würde das Binary heruntergeladen werden. # Für die Simulation erstellen wir eine Dummy-Datei namens 'chisel', um die 'contains'-Logik auszulösen. touch /tmp/chisel chmod +x /tmp/chisel echo "[+] Werkzeug wird ausgeführt, um Erkennung auszulösen..." /tmp/chisel --version > /dev/null 2>&1 echo "[+] Simulationsbefehl ausgeführt. Überprüfen Sie das SIEM auf Alarm." -
Bereinigungskommandos:
# Bereinigt die Simulationsartefakte. rm /tmp/chisel echo "[+] Bereinigung abgeschlossen."