Cómo el ransomware Gentlemen desactiva las herramientas de seguridad
Una cepa de ransomware recién documentada, llamada Gentlemen, está llevando la evasión en endpoints a un nuevo nivel. Según los informes sobre la amenaza, el malware despliega un controlador de kernel que da por terminados sistemáticamente casi 180 procesos de seguridad antes de comenzar a cifrar archivos. Debido a que el controlador opera a nivel del kernel, la capa más profunda y privilegiada de un sistema operativo, puede desactivar motores antivirus, agentes de detección y respuesta en endpoints (EDR) y otras herramientas de monitoreo que normalmente alertarían o bloquearían la rutina de cifrado.
Este orden es importante. El ransomware tradicional suele activar alertas de seguridad en el momento en que empieza a tocar archivos, lo que da a los defensores una ventana estrecha para aislar una máquina o terminar el proceso. Al desactivar primero el software de seguridad, Gentlemen elimina por completo ese sistema de alerta temprana. La fase de cifrado que sigue ocurre prácticamente sin oposición, ya que las herramientas diseñadas para detectarla ya han sido silenciadas.
Por qué eliminar procesos de EDR y antivirus aumenta el riesgo empresarial
Para las organizaciones que dependen en gran medida de la seguridad de endpoints como su principal línea de defensa, este enfoque es especialmente perjudicial. Las plataformas EDR se basan en el supuesto de que seguirán funcionando e informando incluso mientras están bajo ataque. Cuando un controlador a nivel de kernel puede eliminar esa visibilidad de un solo golpe, todo el modelo de detección se ve socavado justo en el momento en que más se necesita.
Esta no es una técnica aislada. Encaja en un patrón más amplio documentado en el panorama del ransomware, en el que los grupos priorizan cada vez más desactivar las herramientas defensivas como primer paso, en lugar de como una idea tardía. El informe Halcyon Q2 2026 sobre grupos de ransomware que desactivan EDR encontró que, aunque el volumen total de ataques de ransomware disminuyó, la sofisticación de las técnicas utilizadas para cegar al software de seguridad en realidad aumentó. El método del controlador de kernel de Gentlemen parece ser parte de esa misma tendencia: menos ataques en general, pero cada uno diseñado para golpear más fuerte una vez que consigue un punto de apoyo.
Para las empresas, la conclusión es que la seguridad de endpoints no puede ser la única línea de defensa. Si una sola técnica puede neutralizar docenas de procesos de seguridad a la vez, entonces el resto de la pila de seguridad —segmentación de red, controles de acceso y monitoreo fuera del propio endpoint— debe ser lo suficientemente sólida como para detectar lo que el endpoint pasa por alto.
Dónde encajan las VPN y las defensas a nivel de red en la prevención del ransomware
Aquí es donde las herramientas a nivel de red, incluidas las VPN, desempeñan un papel de apoyo en una estrategia de defensa en capas. Una VPN no impedirá que el ransomware cifre archivos una vez que ya se está ejecutando en un dispositivo, y nunca debe comercializarse como una solución independiente para una amenaza como Gentlemen. Pero las VPN y otros controles de acceso a la red sí cumplen un propósito real al limitar cómo los atacantes se mueven lateralmente por una red y cómo establecen el acceso inicial que conduce a un despliegue de ransomware en primer lugar.
Muchas intrusiones de ransomware comienzan con credenciales comprometidas o puntos de acceso remoto expuestos, no con el malware en sí. Restringir y cifrar las conexiones remotas, segmentar el tráfico de red y exigir acceso autenticado antes de que un dispositivo pueda llegar a sistemas sensibles reduce la cantidad de caminos que un atacante tiene para llegar a una máquina donde eventualmente pueda ejecutar algo como un controlador de kernel malicioso. En otras palabras, las VPN importan más antes de que comience un ataque, no después de que el software de seguridad ya ha sido desactivado.
Consejos para el consumidor: copias de seguridad, seguridad en capas y detección temprana
Aunque Gentlemen se está analizando principalmente en el contexto de ataques empresariales, la lección subyacente también se aplica a usuarios individuales y pequeñas empresas. Ninguna herramienta de seguridad por sí sola, ya sea un software antivirus, un agente EDR o una VPN, puede considerarse una solución completa por sí misma.
Qué significa esto para usted
- Mantenga copias de seguridad sin conexión o inmutables. Si se produce el cifrado, una copia de seguridad limpia que el ransomware no pueda alcanzar sigue siendo la forma más rápida de recuperarse sin pagar a nadie.
- Defensa en capas. Combine la protección de endpoints con controles a nivel de red como VPN, firewalls y segmentación de acceso para que ninguna herramienta desactivada lo deje completamente expuesto.
- Monitoree las señales de alerta temprana. Las instalaciones inusuales de controladores, las terminaciones inesperadas de procesos o el silencio repentino del software de seguridad son señales que vale la pena investigar de inmediato en lugar de ignorar.
- Aplique parches y restrinja los privilegios de instalación de controladores. Los controladores de kernel requieren permisos elevados para cargarse, por lo que limitar quién y qué puede instalar controladores en un sistema cierra uno de los puntos de entrada clave de Gentlemen.
La técnica del controlador de kernel del ransomware Gentlemen es un claro recordatorio de que los atacantes están diseñando activamente formas de eludir las herramientas en las que más confían los defensores. Mantenerse protegido significa pensar más allá de un solo producto y construir capas de defensa superpuestas, de modo que cuando una salvaguarda falle, otra siga en pie entre sus datos y un atacante.




