Una Banda de Ransomware con 483 Víctimas y un Kit de Herramientas en Crecimiento
Una operación de ransomware conocida como The Gentlemen ha comprometido supuestamente a 483 víctimas combinando dos piezas distintas de herramientas maliciosas: una utilidad de evasión de defensas llamada GentleKiller y un troyano de acceso remoto llamado EtherRAT. Juntas, estas herramientas permiten al grupo desactivar el software de seguridad en la máquina de una víctima y mantener una comunicación de mando y control encubierta que es más difícil de bloquear para los defensores.
El grupo, al que los investigadores de seguridad también han vinculado con ataques a organizaciones como el estadio de hielo neerlandés cubierto en nuestro informe sobre el ataque de la banda de ransomware The Gentlemen a Thialf, ha ido expandiendo su alcance de forma constante. En lugar de depender de una única vulnerabilidad novedosa, el éxito de la banda parece venir de apilar varias técnicas de evasión conocidas en un solo paquete automatizado, y luego reutilizar ese paquete en un gran número de objetivos.
Cómo GentleKiller Derrota al Software de Seguridad
En el centro de esta campaña está GentleKiller, una herramienta construida en torno a una técnica comúnmente llamada BYOVD, o "Bring Your Own Vulnerable Driver" (Trae Tu Propio Controlador Vulnerable). En términos simples, los atacantes instalan un controlador legítimo pero defectuoso de hardware o software en la computadora de la víctima. Debido a que ese controlador suele estar firmado digitalmente y ser confiable para Windows, puede ejecutarse con privilegios profundos a nivel de sistema. Los atacantes luego explotan una debilidad conocida en ese controlador para apagar o cegar el software de seguridad que se ejecuta en la máquina, convirtiendo efectivamente un software confiable en un arma contra las mismas herramientas destinadas a detenerlo.
Según los informes sobre esta campaña, GentleKiller se ha utilizado para derrotar productos de 48 proveedores de seguridad distintos. Ese número importa porque sugiere que la herramienta no fue diseñada para evadir uno o dos programas antivirus específicos. En cambio, fue construida como un marco amplio y reutilizable capaz de neutralizar una gran parte del mercado de protección de endpoints. Esto refleja un patrón que hemos rastreado antes en nuestra cobertura de cómo el ransomware The Gentlemen ciega las herramientas EDR, donde los operadores del grupo han mostrado un interés constante en desactivar la detección antes de implementar su carga útil de cifrado real.
EtherRAT y el Giro de la Cadena de Bloques
El segundo componente, EtherRAT, gestiona la comunicación de mando y control (C2), el canal que los atacantes usan para enviar instrucciones a las máquinas infectadas y recibir datos robados o actualizaciones de estado. Lo que distingue a EtherRAT es su uso reportado de infraestructura de cadena de bloques para este propósito. Los servidores C2 tradicionales pueden ser identificados y derribados por investigadores o fuerzas de la ley una vez descubiertos. Al enrutar la comunicación a través de mecanismos basados en cadena de bloques, los atacantes hacen que ese tipo de derribo sea significativamente más difícil, ya que los datos de la cadena de bloques están distribuidos y son resistentes a un punto único de apagado.
Esta combinación, un eliminador de defensas basado en controladores junto con un canal C2 resiliente, refleja una tendencia más amplia entre las operaciones de ransomware como servicio: construir una vez, vender o licenciar ampliamente, y dejar que los afiliados ejecuten campañas a gran escala contra una variedad de objetivos, incluidas las pequeñas y medianas empresas que cada vez son más señaladas por grupos que compiten por cuota de mercado, como detallamos en nuestro artículo sobre Qilin y The Gentlemen intensificando los ataques a pymes.
Qué Significa Esto Para Ti
Si gestionas sistemas de TI para una empresa, o incluso si solo te importa la seguridad de tu red doméstica, la lección principal aquí no es específica de The Gentlemen. Se trata de los límites de depender de cualquier producto de seguridad único. Una herramienta capaz de derrotar a 48 proveedores distintos demuestra que el antivirus o el software de detección de endpoints por sí solo no puede tratarse como una defensa completa.
Para los individuos, el riesgo práctico es menor pero no cero: los grupos de ransomware a menudo obtienen acceso inicial a través de correos de phishing, servicios de acceso remoto expuestos o software sin parchear, los mismos puntos de entrada que ponen en riesgo los datos personales y las redes domésticas. Mantener los sistemas actualizados, usar contraseñas únicas y ser cauteloso con los archivos adjuntos no solicitados sigue siendo una protección fundamental, sin importar cuán sofisticado se vuelva el malware en el backend.
Para las organizaciones, esta campaña es un recordatorio de que pagar un rescate no garantiza seguridad a futuro. Como se cubrió en nuestro análisis anterior de un estudio de Proofpoint sobre quienes pagan ransomware, aproximadamente una de cada tres empresas que pagan un rescate vuelve a ser atacada. Las defensas en capas, las copias de seguridad fuera de línea y las políticas de listas permitidas de controladores que restrinjan qué controladores a nivel de kernel pueden cargarse son protecciones mucho más duraderas que esperar que una sola herramienta de seguridad detecte cada amenaza.
Conclusiones
- No dependas de un solo producto de seguridad; las defensas en capas importan más cuando los atacantes diseñan herramientas específicamente para eludir proveedores individuales.
- Restringe qué controladores pueden cargarse en tus sistemas, ya que los ataques BYOVD dependen de instalar controladores externos con acceso al kernel.
- Mantén copias de seguridad fuera de línea y probadas para que una infección de ransomware no fuerce una decisión de pago.
- Trata con sospecha los correos inesperados, enlaces y solicitudes de acceso remoto, ya que el acceso inicial típicamente comienza con ingeniería social básica o software sin parchear.
- Mantente informado sobre grupos como la operación de ransomware The Gentlemen, ya que sus herramientas y objetivos continúan evolucionando.




