Operadores de Ransomware Gentlemen despliegan nuevo sistema C2 TukTuk

Investigadores de seguridad han descubierto un sistema de control remoto no documentado denominado TukTuk, utilizado por operadores de ransomware vinculados a la amenaza Gentlemen (o GentleKiller). Esta infraestructura de mando y control (C2) permite a los cibercriminales gestionar dispositivos infectados desde un panel centralizado, combinando el robo de acceso, la vigilancia continua y la neutralización activa de defensas. El hallazgo incluyó datos exfiltrados de misiones críticas, revelando el compromiso de 224 incidencias de Jira pertenecientes a una empresa tecnológica global con vínculos al sector defensa de EE. UU., así como credenciales de infraestructura en la nube (AWS, Azure AD) de una organización sanitaria.


Análisis Técnico y Tácticas de Evasión

El ecosistema TukTuk destaca por su capacidad multiplataforma, operando mediante agentes independientes diseñados tanto para entornos Windows como Linux. Una vez establecido el punto de apoyo, el panel del operador permite desplegar ventanas de seguridad falsas de Windows que imitan la interfaz legítima para capturar directamente las credenciales ingresadas por el usuario. Adicionalmente, los atacantes emplean la técnica de carga lateral de DLL (DLL Side-loading), utilizando el ejecutable legítimo Greenshot.exe para ejecutar subrepticiamente la biblioteca maliciosa log4net.dll desde su misma carpeta.

Para asegurar el éxito del cifrado final, la operación se apoya fuertemente en tácticas de evasión de defensas mediante el uso de controladores vulnerables (BYOVD). Los analistas recuperaron material de capacitación enfocado en la neutralización de plataformas EDR, el cual inclía herramientas como EDRKiller y WarsawKiller, además de controladores explotables como eb.sys y wsftprm.sys. Esto otorga a los atacantes control a nivel de kernel para interferir con el software de seguridad antes de que se despliegue la carga útil del ransomware.


Plan de Mitigación Operativa

Es imperativo aplicar listas blancas de controladores y habilitar la lista de bloqueo de controladores vulnerables de Microsoft para mitigar la técnica BYOVD y frenar la creación de servicios anómalos a nivel de kernel. Además, los equipos de respuesta deben inspeccionar activamente las relaciones sospechosas entre procesos legítimos y la carga de bibliotecas DLL inusuales, bloqueando de inmediato los siguientes activos maliciosos.


Indicadores de Compromiso (IoCs) Seleccionados
TipoIndicadorDescripción
IP / C265.109.70.162Servidor alojado en Hetzner (Finlandia).
Dominioborjumaniya[.]storeDominio de configuración C2 de TukTuk.
EjecutableTukTuk.exeEjecutable del operador utilizado para el control del servidor.
Bibliotecalog4net.dllDLL maliciosa instalada mediante la aplicación legítima Greenshot.
Controladoreb.sys / wsftprm.sysControladores asociados a GentleKiller/EDRKiller para desactivación de defensas.

Related Post