Ransomware no Japão: A Infraestrutura Gentlemen e o Uso de IA do Qilin
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
A atividade de ransomware no Japão aumentou ligeiramente durante o primeiro semestre de 2026, com The Gentlemen e Qilin emergindo como dois grupos notáveis. The Gentlemen operou através de um modelo de Ransomware-as-a-Service e contou com táticas de dupla extorsão, enquanto Qilin mostrou sinais de uso de IA generativa para criar scripts de implantação. Pequenas e médias empresas de vários setores foram os principais alvos.
Investigação
A investigação examinou a infraestrutura de diretório aberto e o histórico de comandos do The Gentlemen, revelando um ciclo de ataque em várias etapas abrangendo tunelamento de rede, movimento lateral e exfiltração de dados. Os pesquisadores identificaram ferramentas como Chisel, Ligolo-ng e Impacket sendo usadas para comprometer ambientes Active Directory. Os scripts Python do Qilin também continham padrões estruturais e comentários que se assemelhavam fortemente a código gerado por LLM.
Mitigação
As organizações devem priorizar a segurança de ativos expostos à internet, como VPNs e serviços de desktop remoto, através de correções oportunas e MFA. Controles de acesso rigorosos e segmentação de rede podem ajudar a limitar o movimento lateral em ambientes comprometidos. As equipes de segurança devem também monitorar atividades administrativas incomuns e desativar serviços desnecessários para reduzir a superfície de ataque disponível.
Resposta
Se a atividade de ransomware for detectada, os hosts afetados devem ser isolados imediatamente para evitar movimentos laterais adicionais e exfiltração de dados. Os respondedores devem revisar logs de conexão e registros de autenticação para determinar o escopo de credenciais comprometidas. Ferramentas EDR também devem ser usadas para identificar modificações em larga escala de arquivos e atividades suspeitas de acesso remoto.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Possíveis Padrões de Linha de Comando Impacket (via cmdline)
Parada Suspeita do Serviço de Backup (via cmdline)
Atividade Suspeita da Ferramenta Wbadmin (via cmdline)
Possibilidade de Execução Através de Linhas de Comando PowerShell Ocultas (via cmdline)
Possível Comportamento de Execução Atrasada (via cmdline)
Atividade Suspeita do VSSADMIN (via cmdline)
Possível Atividade SecretDump Impacket (via audit)
Possível Atividade Remota SecretDump Impacket (via zeek)
Detectar Uso da Ferramenta The Gentlemen para Coleta de Credenciais e Movimento Lateral [Criação de Processos no Windows]
Detecção das Ferramentas de Infraestrutura de Ataque do The Gentlemen [Criação de Processos no Linux]
Execução de Simulação
-
Narrativa do Ataque & Comandos: O adversário conseguiu acesso inicial a uma estação de trabalho Linux e pretende estabelecer um túnel persistente para seu servidor C2 para contornar as restrições do firewall. Para evitar detecção, inicialmente tenta usar
chisel, uma ferramenta comum de tunelamento. O objetivo é criar um proxy SOCKS5. Ao executar ochiselbinário, o adversário aciona a regra de detecção porque o nome do processo corresponde àlista sel_toolsna regra Sigma. -
Script de Teste de Regressão:
#!/bin/bash # Script de simulação para acionar a regra de detecção "The Gentlemen". # Este script simula a execução de 'chisel' para acionar a detecção. echo "[+] Preparando simulação..." # Em um cenário real, o binário seria baixado. # Para simulação, criaremos um arquivo fictício chamado 'chisel' para acionar a lógica 'contains'. touch /tmp/chisel chmod +x /tmp/chisel echo "[+] Executando ferramenta para acionar detecção..." /tmp/chisel --version > /dev/null 2>&1 echo "[+] Comando de simulação executado. Verifique SIEM para alerta." -
Comandos de Limpeza:
# Limpe os artefatos da simulação. rm /tmp/chisel echo "[+] Limpeza completa."