SOC Prime Bias: High

18 Sep 2026 15:07 UTC

Ransomware in Japan: Die Gentlemen-Infrastruktur und die Nutzung von KI durch Qilin

Author Photo
SOC Prime Team linkedin icon Folgen
Ransomware in Japan: Die Gentlemen-Infrastruktur und die Nutzung von KI durch Qilin
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Die Ransomware-Aktivität in Japan nahm in der ersten Hälfte des Jahres 2026 leicht zu, wobei The Gentlemen und Qilin als zwei bemerkenswerte Gruppen hervorstachen. The Gentlemen operierten über ein Ransomware-as-a-Service-Modell und setzten auf Doppel-Erpressungstaktiken, während Qilin Anzeichen zeigte, generative KI zu nutzen, um Bereitstellungsskripte zu erstellen. Kleine und mittelständische Unternehmen in verschiedenen Branchen waren die Hauptziele.

Untersuchung

Die Untersuchung prüfte die Open-Directory-Infrastruktur und die Befehlshistorie von The Gentlemen, wobei ein mehrstufiger Angriffslifecycle aufgedeckt wurde, der Netzwerktunneling, laterale Bewegung und Datenexfiltration umfasste. Forscher identifizierten Werkzeuge wie Chisel, Ligolo-ng und Impacket, die genutzt wurden, um Active Directory-Umgebungen zu kompromittieren. Die Python-Skripte von Qilin enthielten ebenfalls Strukturmuster und Kommentare, die stark an LLM-generierten Code erinnerten.

Minderung

Organisationen sollten Priorität darauf legen, internetbezogene Assets wie VPNs und Remote-Desktop-Dienste durch rechtzeitige Patches und MFA zu sichern. Strenge Zugangskontrollen und Netzwerksegmentierung können helfen, laterale Bewegungen in kompromittierten Umgebungen zu begrenzen. Sicherheitsteams sollten außerdem ungewöhnliche administrative Aktivitäten überwachen und unnötige Dienste deaktivieren, um die verfügbare Angriffsfläche zu reduzieren.

Reaktion

Wird Ransomware-Aktivität festgestellt, sollten betroffene Hosts sofort isoliert werden, um zusätzliche laterale Bewegungen und Datenexfiltration zu verhindern. Reaktionsteams sollten Verbindungsprotokolle und Authentifizierungsaufzeichnungen überprüfen, um das Ausmaß der kompromittierten Anmeldeinformationen zu bestimmen. EDR-Tools sollten ebenfalls genutzt werden, um groß angelegte Dateimodifikationen und verdächtige Remotezugriffsaktivitäten zu identifizieren.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Erkennungen

Mögliche Impacket-Befehlszeilenmuster (via cmdline)

SOC Prime Team
18. Sep. 2026

Verdächtiges Anhalten von Backup-Diensten (via cmdline)

SOC Prime Team
18. Sep. 2026

Verdächtige Wbadmin-Tool-Aktivität (via cmdline)

SOC Prime Team
18. Sep. 2026

Die Möglichkeit der Ausführung durch versteckte PowerShell-Befehlszeilen (via cmdline)

SOC Prime Team
18. Sep. 2026

Mögliches verzögertes Ausführungsverhalten (via cmdline)

SOC Prime Team
18. Sep. 2026

Verdächtige VSSADMIN-Aktivität (via cmdline)

SOC Prime Team
18. Sep. 2026

Mögliche Impacket-SecretDump-Aktivität (via audit)

SOC Prime Team
18. Sep. 2026

Mögliche Impacket-SecretDump-Remoteaktivität (via zeek)

Samir Bousseaden, SOC Prime Team
18. Sep. 2026

Erkennung von The Gentlemen Tool Nutzung für Credential Gathering und laterale Bewegung [Windows Prozesscreation]

SOC Prime AI Rules
18. Sep. 2026

Erkennung der Angriffsinfrastruktur-Tools von The Gentlemen [Linux Prozesscreation]

SOC Prime AI Rules
18. Sep. 2026

Simulationsausführung

  • Angriffsnarrativ & Befehle: Der Angreifer hat ersten Zugriff auf eine Linux-Workstation erlangt und beabsichtigt, einen dauerhaften Tunnel zu seinem C2-Server einzurichten, um Firewall-Einschränkungen zu umgehen. Um der Entdeckung zu entgehen, versuchen sie zunächst chisel, ein weit verbreitetes Tunneling-Tool, zu nutzen. Das Ziel ist es, einen SOCKS5-Proxy zu erstellen. Durch Ausführung des chisel Binaries löst der Angreifer die Erkennungsregel aus, da der Prozessname mit der sel_tools Liste in der Sigma-Regel übereinstimmt.

  • Regressionstest-Skript:

    #!/bin/bash
    # Simulationsskript zur Auslösung der "The Gentlemen"-Erkennungsregel.
    # Dieses Skript simuliert die Ausführung von 'chisel', um die Erkennung auszulösen.
    
    echo "[+] Simulation wird vorbereitet..."
    
    # In einem echten Szenario würde das Binary heruntergeladen werden.
    # Für die Simulation erstellen wir eine Dummy-Datei namens 'chisel', um die 'contains'-Logik auszulösen.
    touch /tmp/chisel
    chmod +x /tmp/chisel
    
    echo "[+] Werkzeug wird ausgeführt, um Erkennung auszulösen..."
    /tmp/chisel --version > /dev/null 2>&1
    
    echo "[+] Simulationsbefehl ausgeführt. Überprüfen Sie das SIEM auf Alarm."
  • Bereinigungskommandos:

    # Bereinigt die Simulationsartefakte.
    rm /tmp/chisel
    echo "[+] Bereinigung abgeschlossen."