SOC Prime Bias: High

18 Sep 2026 15:07 UTC

Ransomware in Giappone: L’infrastruttura Gentlemen e l’uso dell’IA di Qilin

Author Photo
SOC Prime Team linkedin icon Segui
Ransomware in Giappone: L’infrastruttura Gentlemen e l’uso dell’IA di Qilin
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

L’attività di ransomware in Giappone è aumentata leggermente durante la prima metà del 2026, con The Gentlemen e Qilin che emergono come due gruppi degni di nota. The Gentlemen hanno operato attraverso un modello Ransomware-as-a-Service e si sono affidati a tattiche di doppia estorsione, mentre Qilin ha mostrato segni di utilizzo di AI generativa per creare script di distribuzione. Le piccole e medie imprese di diversi settori sono stati i principali obiettivi.

Indagine

L’indagine ha esaminato l’infrastruttura open-directory e la cronologia dei comandi di The Gentlemen, rivelando un ciclo di attacco a più fasi che comprende tunneling di rete, movimento laterale ed esfiltrazione dati. I ricercatori hanno identificato strumenti come Chisel, Ligolo-ng e Impacket utilizzati per compromettere gli ambienti Active Directory. Gli script Python di Qilin contenevano anche pattern strutturali e commenti che somigliavano fortemente a codice generato da LLM.

Mitigazione

Le organizzazioni dovrebbero dare priorità alla sicurezza degli asset esposti a Internet come VPN e servizi di desktop remoto attraverso patch tempestive e MFA. Controlli di accesso rigidi e segmentazione della rete possono aiutare a limitare il movimento laterale attraverso ambienti compromessi. I team di sicurezza dovrebbero anche monitorare attività amministrative insolite e disabilitare i servizi non necessari per ridurre la superficie di attacco disponibile.

Risposta

Se viene rilevata attività di ransomware, gli host interessati dovrebbero essere isolati immediatamente per prevenire ulteriore movimento laterale ed esfiltrazione dati. I rispondenti dovrebbero esaminare i log di connessione e i record di autenticazione per determinare l’entità delle credenziali compromesse. Gli strumenti EDR dovrebbero anche essere utilizzati per identificare modifiche su larga scala ai file e attività di accesso remoto sospette.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Possibili Pattern della Linea di Comando di Impacket (tramite cmdline)

Team di SOC Prime
18 Set 2026

Sospensione Sospetta del Servizio di Backup (tramite cmdline)

Team di SOC Prime
18 Set 2026

Attività Sospetta dello Strumento Wbadmin (tramite cmdline)

Team di SOC Prime
18 Set 2026

Possibilità di Esecuzione Tramite Linee di Comando di PowerShell Nascoste (tramite cmdline)

Team di SOC Prime
18 Set 2026

Possibile Comportamento di Esecuzione Ritardata (tramite cmdline)

Team di SOC Prime
18 Set 2026

Attività Sospetta di VSSADMIN (tramite cmdline)

Team di SOC Prime
18 Set 2026

Possibile Attività SecretDump di Impacket (tramite audit)

Team di SOC Prime
18 Set 2026

Possibile Attività Remota SecretDump di Impacket (tramite zeek)

Samir Bousseaden, Team di SOC Prime
18 Set 2026

Rileva l’Uso degli Strumenti The Gentlemen per la Raccolta delle Credenziali e Movimento Laterale [Creazione Processo Windows]

Regole AI di SOC Prime
18 Set 2026

Rilevamento degli Strumenti dell’Infrastruttura di Attacco di The Gentlemen [Creazione Processo Linux]

Regole AI di SOC Prime
18 Set 2026

Esecuzione della Simulazione

  • Narrativa dell’Attacco & Comandi: L’avversario ha ottenuto l’accesso iniziale a una workstation Linux e intende stabilire un tunnel persistente al loro server C2 per bypassare le restrizioni del firewall. Per evitare la rilevazione, inizialmente tenta di usare chisel, uno strumento di tunneling comune. L’obiettivo è creare un proxy SOCKS5. Eseguendo il chisel binario, l’avversario attiva la regola di rilevamento perché il nome del processo corrisponde alla lista sel_tools nella regola Sigma.

  • Script di Test di Regressione:

    #!/bin/bash
    # Script di simulazione per attivare la regola di rilevamento "The Gentlemen".
    # Questo script simula l'esecuzione di 'chisel' per attivare il rilevamento.
    
    echo "[+] Preparazione della simulazione..."
    
    # In uno scenario reale, il binario verrebbe scaricato. 
    # Per la simulazione, creeremo un file fittizio denominato 'chisel' per attivare la logica 'contains'.
    touch /tmp/chisel
    chmod +x /tmp/chisel
    
    echo "[+] Esecuzione dello strumento per attivare il rilevamento..."
    /tmp/chisel --version > /dev/null 2>&1
    
    echo "[+] Comando di simulazione eseguito. Controllare SIEM per l'allerta."
  • Comandi di Cleanup:

    # Pulizia degli artefatti di simulazione.
    rm /tmp/chisel
    echo "[+] Pulizia completata."