SOC Prime Bias: High

17 Aug 2026 06:31 UTC

All’interno della catena di attacco e dell’arte artigianale dei Gentleman

Author Photo
SOC Prime Team linkedin icon Segui
All’interno della catena di attacco e dell’arte artigianale dei Gentleman
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

The Gentlemen è un sofisticato gruppo di ransomware emerso nell’agosto 2025. Gli operatori combinano strumenti amministrativi legittimi con tecniche Bring-Your-Own-Vulnerable-Driver (BYOVD) per disabilitare il software di sicurezza e distribuire ransomware su interi domini. Le loro operazioni enfatizzano un rapido movimento laterale, una criptazione diffusa e un’estorsione di dati su larga scala.

Indagine

L’indagine ha ricostruito una catena di attacco che inizia con l’accesso iniziale attraverso interfacce firewall esposte, seguito dalla scoperta della rete usando Advanced IP Scanner. Gli analisti hanno osservato PowerRun.exe utilizzato per l’aumento dei privilegi e il driver ThrottleBlood.sys per l’evasione della difesa. Il gruppo ha anche abusato della condivisione NETLOGON per distribuire rapidamente i payload di ransomware negli ambienti compromessi.

Mitigazione

Le organizzazioni dovrebbero mettere in sicurezza i servizi esposti su internet come VPN e interfacce FortiGate attraverso autenticazione forte e patch tempestive. I team di sicurezza dovrebbero monitorare aggiunte non autorizzate ai gruppi Windows privilegiati e limitare l’accesso non necessario alle condivisioni amministrative, inclusi NETLOGON e SYSVOL. Protezioni robuste dei backup e un controllo più stretto degli strumenti amministrativi possono ulteriormente ridurre il rischio di ransomware.

Risposta

Se viene rilevata un’attività di The Gentlemen, i responder dovrebbero immediatamente identificare l’account utilizzato per l’aumento dei privilegi e tracciare la sua successiva attività di autenticazione. Gli host colpiti dovrebbero essere isolati e gli analisti dovrebbero investigare le catene di processo responsabili dei comandi net add non autorizzati. Anche i cambiamenti amministrativi sospetti dovrebbero essere confrontati con i registri di gestione delle modifiche approvati per confermare l’attività malevola.

Flusso di Attacco

Rilevamenti

Aggiungi Utente agli Amministratori Locali (tramite cmdline)

Team SOC Prime
13 Ago 2026

Rileva il Comando Net con Argomento /add per l’Aggiunta del Gruppo Privilegiato [Registro di Sicurezza di Microsoft Windows]

Regole AI di SOC Prime
13 Ago 2026

Rilevamento di Advanced IP Scanner e Tecnica BYOVD con PowerRun.exe [Creazione Processo Windows]

Regole AI di SOC Prime
13 Ago 2026

Rileva Compromissione Iniziale tramite Firewall Esposto da The Gentlemen [Firewall]

Regole AI di SOC Prime
13 Ago 2026

Esecuzione Simulazione

Prerequisito: Il Controllo Pre-volo di Telemetria & Baseline deve essere passato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate e mirare a generare esattamente la telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrativa d’Attacco & Comandi: L’avversario, imitando il gruppo “The Gentlemen”, mira a un appliance FortiGate tramite una vulnerabilità nota. Dopo aver ottenuto l’accesso, l’attaccante esegue una serie di comandi per stabilire la persistenza. Per attivare la specifica (e debole) logica di rilevamento, l’attaccante esegue un’azione che genera un’entrata di log contenente la stringa “FortiGate”. Questo imita l’impronta di un attaccante che interagisce con il piano di gestione interno del dispositivo per modificare le liste di controllo degli accessi.

  • Script di Test di Regressione:

    # Simula un'entrata di log che attiverebbe il rilevamento della parola chiave 'FortiGate'
    # Questo imita un attaccante che attiva un evento di log tramite l'appliance
    logger -t "FortiGate-System" "Critico: accesso non autorizzato rilevato su interfaccia di gestione tramite portale admin FortiGate"
  • Comandi di Pulizia:

    # Nessuna modifica persistente è stata effettuata al sistema; la simulazione si basa solo su log.
    # Se i log sono stati iniettati in un database, eliminare l'entrata specifica:
    # DELETE FROM logs WHERE message LIKE '%FortiGate-System%';