Una operación de ransomware conocida como The Gentlemen, rastreada por Microsoft bajo el nombre Storm-2697, está atrayendo nueva atención de los investigadores de seguridad por una capacidad específica y preocupante: la capacidad de deshabilitar las herramientas de detección y respuesta de endpoints (EDR) antes de lanzar un ataque. Un nuevo aviso detalla cómo este grupo deja ciegas las mismas defensas en las que las organizaciones confían para detectar intrusiones, y qué pueden hacer los defensores para cerrar esa brecha.
The Gentlemen opera como una plataforma de ransomware-como-servicio (RaaS), lo que significa que el grupo central crea y mantiene el malware mientras una red de afiliados lleva a cabo las intrusiones y negociaciones reales. Este modelo se ha convertido en la estructura dominante detrás de las campañas de ransomware a gran escala porque permite a los operadores escalar rápidamente, distribuyendo sus herramientas a más atacantes sin hacer ellos mismos el trabajo de intrusión práctica. Los investigadores describen a The Gentlemen como motivado financieramente, con origen de habla rusa y un crecimiento rápido en un período relativamente corto, un patrón que refleja a otros grupos RaaS que se han expandido agresivamente una vez que su modelo de afiliados maduró.
Cómo el Ransomware The Gentlemen Deja Ciegas las Defensas EDR
El software EDR está diseñado para ser la última línea de defensa en un dispositivo comprometido: vigila comportamientos sospechosos de procesos, señala actividad inusual de archivos y puede aislar una máquina antes de que el ransomware termine de cifrar los archivos. El enfoque de The Gentlemen apunta específicamente a esta capa. En lugar de intentar pasar desapercibido frente a las herramientas EDR, el kit de herramientas del grupo está construido para deshabilitar, desinstalar o neutralizarlas por completo, eliminando efectivamente el sistema de alarma antes de que la intrusión siquiera sea notada.
Este tipo de capacidad de anulación de EDR se ha convertido en una característica recurrente en los kits de herramientas de ransomware modernos, y cambia el cálculo para los defensores. Una red que asume que su agente EDR siempre informará es vulnerable si el primer movimiento del atacante es silenciar ese agente. Una vez que las herramientas de seguridad se apagan, los operadores de ransomware pueden moverse lateralmente, robar credenciales y preparar datos para su exfiltración con mucho menos riesgo de detección temprana. Esto refleja una tendencia más amplia observada en varias familias de ransomware: los actores de amenazas priorizan cada vez más la desactivación de las herramientas de seguridad como primer paso, no como una idea posterior, porque les compra el tiempo necesario para completar un cifrado de red completo y una campaña de extorsión.
Por Qué Esto Importa Más Allá de la Nota de Rescate
Las implicaciones de privacidad del cegamiento de EDR van más allá de la interrupción inmediata de un ataque de ransomware. La mayoría de las operaciones de ransomware modernas, incluidos los grupos de doble extorsión, roban datos antes de cifrarlos. Si las herramientas EDR se deshabilitan al principio de la intrusión, las organizaciones pierden visibilidad sobre exactamente qué fue accedido, copiado o exfiltrado durante la ventana en la que los atacantes controlaron la red. Esa incertidumbre complica la notificación de brechas, los informes regulatorios y cualquier esfuerzo por decir a los clientes o pacientes afectados qué datos pueden haber sido expuestos.
Este es un patrón familiar en el panorama del ransomware. Los avisos que cubren a otros grupos activos, como las advertencias conjuntas emitidas sobre el ransomware Gunra dirigido a organizaciones de salud, han señalado repetidamente cómo los atacantes explotan los puntos ciegos en la monitorización para maximizar el daño antes de que alguien lo note. El sector de la salud en particular ha sido un objetivo recurrente, como se detalla en los avisos sobre la creciente amenaza de Gunra para los hospitales, porque los datos sensibles de pacientes combinados con la urgencia operativa hacen que las organizaciones sean más propensas a pagar rápidamente. El enfoque de cegamiento de EDR de The Gentlemen encaja en este mismo guion: deshabilitar a los vigilantes y luego tomarse su tiempo.
Qué Significa Esto Para Ti
Si gestionas operaciones de TI o seguridad para una empresa, este aviso es un recordatorio de que el software EDR por sí solo no es una garantía de protección. Los atacantes están construyendo activamente herramientas diseñadas para derrotarlo, y un solo agente deshabilitado en una máquina puede ser la diferencia entre un incidente contenido y una brecha en toda la red. Las defensas en capas, incluida la monitorización a nivel de red que no dependa únicamente de que los agentes de endpoints informen, son cada vez más necesarias para detectar una intrusión cuando la señal EDR queda en silencio.
Para usuarios cotidianos y consumidores, la conclusión tiene menos que ver con acción directa y más con concienciación. Grupos de ransomware como The Gentlemen finalmente atacan a organizaciones que tienen tus datos, desde empleadores hasta proveedores de salud y empresas de servicios. Cuando esas organizaciones pierden visibilidad durante un ataque, las notificaciones de brecha resultantes pueden ser retrasadas o incompletas, por lo que estar atento a las divulgaciones de brechas y actuar rápidamente ante cambios de contraseña u ofertas de monitoreo de crédito importa más que nunca.
Manteniéndose Adelante del Ransomware que Evade EDR
Defenderse contra The Gentlemen y grupos similares requiere tratar el EDR como una capa entre varias, en lugar de un punto único de fallo. Los equipos de seguridad deben monitorear intentos no autorizados de desinstalar o deshabilitar agentes de seguridad, ya que ese comportamiento en sí mismo es una fuerte señal de alerta temprana de una intrusión activa. Mantener los sistemas parcheados también importa, ya que los atacantes frecuentemente dependen de vulnerabilidades conocidas para obtener el punto de apoyo inicial necesario para alcanzar y deshabilitar las herramientas de seguridad, una dinámica que también se observa en guías de parcheo recientes como el aviso de día cero de Windows para CVE-2026-68820.
En última instancia, el auge de las tácticas de evasión de EDR del ransomware The Gentlemen subraya un cambio en cómo operan los grupos de ransomware: la lucha ahora comienza antes del cifrado, en el momento en que los atacantes intentan dejar ciegas tus defensas. Las organizaciones que construyan redundancia en su monitorización, segmenten redes para limitar el movimiento lateral y capaciten al personal para reconocer las señales tempranas de manipulación del software de seguridad estarán mucho mejor posicionadas que aquellas que dependen del EDR como una única red de seguridad.
Conclusiones accionables:
- Audita si tu software EDR o antivirus tiene la protección contra manipulación habilitada y no puede deshabilitarse sin autenticación adicional.
- Configura alertas específicamente para desinstalaciones, deshabilitaciones o detenciones de servicio del agente EDR, ya que este comportamiento es una bandera roja en sí mismo.
- Superpone la monitorización basada en red junto con las herramientas de endpoints para que la visibilidad no desaparezca si un agente se apaga.
- Parchea las vulnerabilidades conocidas rápidamente, ya que los sistemas sin parchear siguen siendo el punto de entrada más fácil para los afiliados de RaaS.
- Si eres consumidor, presta atención a las notificaciones de brecha de las organizaciones con las que interactúas y actúa rápidamente ante cualquier cambio recomendado de contraseña o seguridad de cuenta.




