Emulación de Adversarios: Ransomware The Gentlemen

“The Gentlemen” es un grupo de ransomware emergente identificado a mediados de 2025 que rápidamente evolucionó hacia un modelo Ransomware-as-a-Service (RaaS) con capacidades avanzadas. Su operación combina doble extorsión, lockers multiplataforma (Windows, Linux y ESXi), automatización, persistencia, y propagación lateral, convirtiéndolo en un adversario ideal para ejercicios de emulación realista.

Desde una perspectiva de Adversary Emulation, este actor representa un escenario moderno donde los atacantes no dependen de un solo vector, sino de cadenas completas de ataque optimizadas para velocidad, impacto y evasión.


Perfil Operativo del Adversario

El grupo opera bajo un esquema RaaS con afiliados, ofreciendo:

  • Lockers para Windows (Go), Linux y VMware ESXi

  • Velocidades de cifrado configurables (1 %–9 %)-t

  • Persistencia automática (run-on-boot)

  • Ejecución silenciosa

  • Propagación lateral vía WMI y PowerShell Remoting

  • Borrado antiforense de artefactos clave

  • Exfiltración de datos previa al cifrado

En menos de dos meses, publicaron decenas de víctimas en su DLS, demostrando alta cadencia operativa.


Cadena de Ataque para Emulación

Para fines de emulación, el comportamiento de “The Gentlemen” puede modelarse en las siguientes fases:

  1. Preparación y despliegue del locker

  2. Evasión de defensas (AV/EDR)

  3. Persistencia y escalamiento de privilegios

  4. Descubrimiento y propagación lateral

  5. Cifrado local, de red y virtualización

  6. Borrado de evidencias

  7. Impacto y extorsión


Tabla de TTPs (MITRE ATT&CK)

TácticaTécnicaIDEvidencia observada
Initial AccessUso de loader/dropperT1204Parámetro --password requerido para iniciar
ExecutionPowerShellT1059.001Invoke-Command, ejecución remota
ExecutionWindows ServiceT1569.002Uso de sc y schtasks
PersistenceRun KeysT1547.001HKLM/HKCU Run
PersistenceBoot Autostart (Linux)T1547Reinicio automático al boot
Privilege EscalationSYSTEM executionT1134Flag --system
Defense EvasionDisable DefenderT1562.001Set-MpPreference
Defense EvasionExclusion PathsT1562.001Exclusión de C:
Defense EvasionClear LogsT1070.001Borrado de RDP, Defender, Prefetch
DiscoveryFile and Directory DiscoveryT1083Enumeración de volúmenes
DiscoveryNetwork Share DiscoveryT1135UNC y CSV
Lateral MovementWMIT1047Win32_Process.Create
Lateral MovementPowerShell RemotingT1021.006Ejecución distribuida
ImpactData EncryptedT1486XChaCha20 + Curve25519
ImpactInhibit RecoveryT1490Wipe-after, servicios detenidos
ImpactExtortionT1657Publicación en DLS

Detalles Técnicos Relevantes para Emulación

https://threatresearch.ext.hp.com/wp-content/uploads/2019/10/powershell_ransomware_figure_06.png
PowerShell ofensivo
  • Desactivación de Defender

  • Exclusión de rutas y procesos

  • Habilitación de Network Discovery

  • Ejecución remota por WMI

Antiforense

  • Eliminación de logs RDP

  • Limpieza de Prefetch

  • Borrado de artefactos de Defender

  • Auto-eliminación del binario tras ejecución

Servicios y procesos objetivo

  • Bases de datos (SQL, PostgreSQL, MySQL)

  • Backups (Veeam)

  • Virtualización (VMMS, ESXi)

  • Acceso remoto y correo


Enfoque ESXi y Virtualización

https://www.microsoft.com/en-us/security/blog/wp-content/uploads/2024/07/ransomware-exploiting-ESXi-vulnerability-social.png

“The Gentlemen” demuestra una clara orientación a entornos virtualizados, con lockers optimizados para:

  • Cifrado concurrente en clústeres

  • Soporte vSAN

  • Operación silenciosa

  • Alta velocidad de impacto

Esto lo vuelve especialmente relevante para emulación en entornos híbridos y cloud-adjacent.


Valor para Ejercicios de Adversary Emulation

Este actor permite simular:

  • Ransomware moderno con automatización real

  • Movimiento lateral distribuido

  • Impacto transversal (endpoints, servidores, virtualización)

  • Técnicas reales de evasión y antiforense

  • Comportamiento de afiliados RaaS

Es ideal para:

  • Purple Team

  • BAS

  • Validación de detecciones

  • Pruebas de IR readiness


Conclusión

“The Gentlemen” representa un adversario maduro, rápido y adaptable, cuyo modelo operativo refleja el estado actual del ransomware moderno. Su combinación de RaaS, doble extorsión, multiplataforma, persistencia automática y lateral movement agresivo lo convierte en un caso de alto valor para emulación de adversarios realista y evaluación de capacidades defensivas frente a ransomware avanzado.

Related Post