


Equipo Shieldworkz
The Gentlemen se ha convertido rápidamente en una amenaza de ransomware de Nivel 1 desde su aparición a mediados de 2025. Al operar principalmente como un Ransomware-as-a-Service (RaaS) sumamente dinámico, el grupo se distingue por su división de ingresos del 90/10 para afiliados (sin precedentes en el sector), agresivas campañas de reclutamiento, la lealtad duradera de sus afiliados y la distribución de una suite centralizada y avanzada para la anulación de sistemas de detección y respuesta de endpoints (EDR) conocida como GentleKiller.
Esta evaluación de inteligencia de Shieldworkz confirma que The Gentlemen representa un riesgo crítico e inminente para empresas globales e infraestructuras críticas en todo el mundo. El encriptador posee capacidades autónomas de desplazamiento lateral tipo gusano, lo que le permite moverse rápidamente y comprometer directorios activos y entornos de tecnología operativa (OT) conectados en cuestión de horas tras el acceso inicial. Los incidentes recientes, incluida la interrupción de Mackay Sugar en junio de 2026, demuestran la capacidad del grupo para provocar graves tiempos de inactividad ciberfísicos. Los equipos y líderes de seguridad deben priorizar con urgencia las contramedidas de evasión de defensas, la segmentación estricta de TI/OT y la higiene de credenciales a fin de mitigar esta amenaza de rápida proliferación.
Descripción general del actor de amenazas
Origen: Surgió a mediados de 2025 como una célula privada de ciberdelincuencia antes de transicionar a un modelo de RaaS formal en septiembre de 2025.
Alias: Storm-2697 (Microsoft), Zeta88 / Hastalamuerte (Supuesto administrador).
Formación: Se cree que fue fundado por un exafiliado descontento de Qilin (lo que explica el modelo de reparto de ingresos orientado a los afiliados), absorbiendo operadores de Embargo, LockBit, Medusa y BlackLock.
Familia de ransomware: Encriptador personalizado basado en Go, purgado y ofuscado con Garble.
Afiliaciones: Estableció una alianza oficial con el mercado BreachForums para reclutar evaluadores de penetración e intermediarios de acceso inicial (IABs).
Presencia geográfica: Impacto mundial con un enfoque concentrado en el sudeste asiático, Sudamérica, Europa occidental y Australia. Sus operaciones prohíben explícitamente atacar a países de la Comunidad de Estados Independientes (CEI).
Madurez operativa: Herramientas técnicas de gran madurez, pero una seguridad operativa (OPSEC) irregular. El grupo sufrió recientemente una vulneración significativa de su propio sitio de filtración de backend, exponiendo correspondencia interna y datos de afiliados.
¿Qué hace único a The Gentlemen?
The Gentlemen presenta varias características distintivas que lo posicionan por encima de contemporáneos como LockBit, Akira o Black Basta:
Modelo de ingresos agresivo: El grupo ofrece una partición de ingresos del 90/10 (en comparación con el estándar de la industria de 80/20). Este modelo altamente lucrativo ha provocado una migración masiva de afiliados de primer nivel desde programas RaaS competidores.
Evasión de defensa centralizada: En lugar de depender de que los afiliados traigan sus propias herramientas de evasión de defensa, The Gentlemen proporciona GentleKiller, una suite estandarizada y bajo riguroso mantenimiento de herramientas para la finalización de procesos de EDR. Esto disminuye drásticamente la barrera de entrada para los afiliados.
Propagación autónoma: El encriptador basado en Go incluye capacidades de autopropagación paralelas integradas. Tras su ejecución, lanza subrutinas automatizadas de desplazamiento lateral a través de subredes adyacentes, lo que elimina la necesidad de scripts de despliegue administrativo manuales (como PsExec personalizado u Objetos de Directiva de Grupo).
Rápida militarización de exploit BYOVD: El grupo instrumenta de manera constante vectores de ataque de prueba de concepto tipo Bring Your Own Vulnerable Driver (BYOVD) recién expuestos, a los pocos días de su publicación.
Periodos prolongados de inactividad: Este grupo es conocido por permanecer inactivo después de una serie de ataques, para luego resurgir y anunciar nuevas víctimas.
Diversos atributos indican que The Gentlemen intenta posicionarse como el sucesor de LockBit, en lugar de ser simplemente otra operación de ransomware más. Ha avanzado para ocupar el espacio vacante que dejó en gran medida LockBit.
Su agresiva economía para afiliados, la rápida instrumentalización de investigaciones públicas de exploits, las herramientas centralizadas para el deterioro de soluciones EDR y el fuerte reclutamiento de operadores experimentados apuntan a un esfuerzo por consolidar el talento (y las tácticas) de ransomware desplazados tras el incremento de operaciones policiales contra ecosistemas RaaS heredados.
A diferencia de muchos grupos emergentes de ransomware que dependen en gran medida del branding y de revelaciones sensacionalistas, The Gentlemen parece competir sobre la base de la eficiencia operativa.
El framework estandarizado de GentleKiller reduce la dependencia de los afiliados a herramientas personalizadas, lo que resulta en cadenas de ataque más consistentes y plazos de despliegue potencialmente más rápidos.
Si las tendencias actuales de reclutamiento continúan, es probable que el ritmo operativo del grupo y su número de víctimas aumenten durante los próximos 6 a 12 meses.
Análisis de objetivos
The Gentlemen opera de manera oportunista, pero ha demostrado una alta tasa de éxito contra organizaciones con redes complejas y escasamente segmentadas.
Sectores de preferencia: Manufactura, agroindustrial (producción de azúcar), salud, farmacéutica, construcción, educación y transporte.
Tamaños de organizaciones: Empresas que van desde el mercado medio hasta grandes corporativos del Fortune 500.
Infraestructura crítica y OT: Muestra una trayectoria pronunciada de ataques dirigidos a entornos de manufactura pesada y agroindustriales. El reciente ataque a Mackay Sugar destaca un enfoque en sectores donde el tiempo de inactividad se traduce directamente en pérdidas financieras masivas.
Enfoque geográfico: Más de 500 víctimas registradas hasta la fecha, fuertemente concentradas en APAC, Europa y América.
Ciclo de vida del ataque y mapeo MITRE ATT&CK
Fase de la cadena de destrucción | Comportamiento del atacante | MITRE ATT&CK | Por qué los defensores lo pasan por alto |
Acceso Inicial | Explotación de dispositivos perimetrales expuestos a Internet (Fortinet, VPNs) mediante uso de credenciales comprometidas o rápida explotación de vulnerabilidades de día cero. | T1190, T1078 | El acceso inicial se confunde con el tráfico legítimo de los trabajadores remotos; falta de administración de la superficie externa. |
Evasión de Defensas | Despliegue del framework GentleKiller. Utiliza BYOVD para finalizar más de 400 procesos de seguridad. Los binarios están protegidos mediante Enigma/Themida y simulan certificados de proveedores de seguridad legítimos. | T1562.001, T1036.004 | BYOVD opera a nivel de kernel (Anillo 0), anulando con eficacia los sensores EDR en modo usuario antes de que se activen las alertas. |
Escalada de Privilegios | Ejecución mediante tareas programadas. Elimina tareas existentes, crea gentlemen_system y ejecuta el binario del ransomware como NT AUTHORITY\SYSTEM. | T1053.005, T1134 | Las tareas programadas son funciones administrativas comunes; el ajuste genérico de alertas suele filtrarlas. |
Desplazamiento Lateral | Propagación autónoma tipo gusano. Utiliza el argumento de línea de comandos --shares para buscar y encriptar unidades de red mapeadas y subredes accesibles. | T1021.002, T1098 | Se desplaza a velocidad de máquina. El triaje manual de un SOC no puede superar a las rutinas de propagación automatizadas. |
Encriptación | Claves elípticas efímeras Curve25519 combinadas con cifrado de flujo XChaCha20. Modifica los permisos de archivo para garantizar el acceso de escritura. | T1486, T1222.001 | Los cifrados de flujo de alto rendimiento encriptan grandes arreglos de almacenamiento antes de que se vulneren los umbrales de comportamiento. |
Extorsión | Doble extorsión. Exfiltración de datos sensibles, seguida por la colocación de un fondo de pantalla personalizado en formato bitmap. | T1657, T1048 | La preparación de datos a menudo utiliza herramientas legítimas (por ejemplo, Rclone), enmascarando la exfiltración como respaldos de nube autorizados. |
Tácticas, técnicas y procedimientos (Análisis TTP)
Las destrezas técnicas del grupo se basan fuertemente en la velocidad y la evasión.
Ejecución por línea de comandos: El encriptador requiere una contraseña para su ejecución, lo que previene el análisis automatizado en entornos de sandbox. Los operadores emplean flags específicos como --system (encriptación de volumen local vía tarea programada) y --shares (encriptación de recursos compartidos de red).
Deterioro de EDR: El framework GentleKiller incorpora herramientas filtradas como HexKiller, ThrottleBlood y HavocKiller. Utiliza una capa de evasión de defensa compartida, copiando iconos e información de versión legítimos para omitir la heurística estática.
Limpieza forense: Antes de la encriptación, el malware deshabilita sistemáticamente Microsoft Defender, elimina las copias de sombra de volumen (VSS) y limpia los registros de eventos de Windows para obstaculizar los esfuerzos de respuesta a incidentes.
Arquitectura criptográfica: Al generar un par de claves efímeras únicas para cada archivo y derivar una clave secreta compartida mediante la clave pública integrada del operador, el grupo asegura que el descifrado sea matemáticamente imposible sin la clave maestra.
Indicadores de Compromiso (IOCs)
Nota: Debido al uso generalizado de infraestructura efímera y compilación aleatoria, los defensores deben priorizar las detecciones basadas en comportamiento sobre los hashes estáticos.
Extensión de archivo: .umc16h (añadida a los archivos encriptados)
Tarea programada: gentlemen_system (creada para ejecutar el binario bajo privilegios de SYSTEM)
Argumentos de línea de comandos: --system, --shares
Framework EDR Killer: GentleKiller (Monitorear la carga inesperada de controladores asociados a controladores de kernel vulnerables conocidos).
Impacto en Tecnología Operativa (OT)
El grupo The Gentlemen no suele escribir payloads personalizados específicos para ICS (como PIPEDREAM o TRISIS). Sin embargo, su impacto en OT es severo a través de una interrupción indirecta.
Durante el incidente de junio de 2026 en Mackay Sugar, los actores de amenazas comprometieron sistemas corporativos esenciales, la coordinación de suministro de caña y las plataformas logísticas. Al paralizar estas bases de datos de programación de TI e históricos, los atacantes forzaron el paro físico de la planta sin manipular directamente un solo Controlador Lógico Programable (PLC) o variador de velocidad.
Implicaciones del tiempo de inactividad: Cuando los sistemas de TI que contienen bases de datos de MES (Sistemas de Ejecución de Manufactura) o de SCADA se encriptan, los operadores pierden la visibilidad indispensable para ejecutar procesos físicos de manera segura, lo que obliga a un paro forzoso.
Implicaciones para la seguridad: La propagación rápida tipo gusano puede saturar involuntariamente el ancho de banda de la red OT, causando potencialmente condiciones de denegación de servicio localizadas en estaciones de trabajo de ingeniería críticas.
Oportunidades de detección
Los equipos de seguridad deben optimizar la visibilidad para detectar las actividades precursoras de The Gentlemen:
EDR / SIEM: Generar alertas ante la creación de la tarea programada gentlemen_system.
Comportamiento: Monitorear modificaciones rápidas y secuenciales de permisos de archivos seguidas de actividades de escritura en disco de gran volumen.
Monitoreo de Kernel: Alertar sobre la carga de controladores no firmados o controladores con CVEs conocidos (vectores de ataque BYOVD).
Evasión de Registros: Disparar alertas inmediatas de alta severidad ante la ejecución de vssadmin.exe delete shadows o la limpieza del registro de eventos de Seguridad.
Recomendaciones defensivas
Inmediatas (24 a 72 Horas)
Bloquear controladores vulnerables: Implementar la lista de bloqueo de controladores vulnerables de Microsoft para neutralizar el framework de anulación de EDR GentleKiller.
Auditar dispositivos perimetrales: Forzar el restablecimiento de credenciales y parchar todas las VPNs con conexión externa, firewalls y dispositivos Fortinet.
A corto plazo (1 a 3 Meses)
Robustecer Active Directory: Restringir la creación de tareas programadas en todo el dominio. Implementar un acceso estricto de Menor Privilegio para las cuentas de servicio.
Mejorar la visibilidad de OT: Los operadores industriales deben garantizar que cuentan con visibilidad básica ante comportamientos anómalos que crucen la frontera de TI/OT. Los Shieldworkz OT Threat Advisories proporcionan inteligencia continua y de alta relevancia para detectar actividades precursoras avanzadas antes de que se proyecten hacia las zonas de producción.
A largo plazo (3 a 6 Meses)
Segmentación arquitectónica: Las redes planas son el facilitador clave para la propagación tipo gusano de The Gentlemen. Las organizaciones deben implementar una segmentación rigurosa de TI/OT. El uso de Shieldworkz OT Security Risk Assessment & Gap Analysis proporciona una metodología estructurada para identificar y cerrar estas fallas críticas de segmentación.
Resiliencia regulatoria y contra ransomware: Asegurar que las posturas defensivas se alineen con los mandatos de cumplimiento globales integrando los Shieldworkz Regulatory Playbooks, los cuales ofrecen marcos de trabajo novedosos, precisos y relevantes para proteger la infraestructura crítica frente a esquemas de extorsión sistémicos.
Matriz de evaluación de riesgos
Categoría | Clasificación | Justificación |
Probabilidad | Alta | La división financiera del 90/10 está impulsando un reclutamiento muy agresivo de afiliados y una rápida escalada de los ataques. |
Impacto comercial | Crítico | Encriptación total de la empresa y expropiación de propiedad intelectual. |
Impacto operativo | Crítico | El desplazamiento lateral autónomo conduce a disrupciones indirectas en OT y paros físicos de plantas. |
Impacto financiero | Alto | Tácticas de doble extorsión combinadas con tiempos de inactividad ciberfísicos prolongados. |
Impacto de seguridad | Medio | Los paros operativos repentinos inducidos por TI crean riesgos en la estabilidad de los procesos en manufactura. |
Impacto regulatorio | Alto | La extorsión de datos sensibles activa mandatos de notificación multijurisdiccionales. |
Riesgo general | CRÍTICO | La combinación de una evasión sofisticada de EDR y la propagación autónoma de red representa un riesgo inaceptable para los entornos no segmentados. |
Puntos clave para ejecutivos
Para mitigar de inmediato las capacidades operativas de The Gentlemen, los CISOs deben ejecutar las siguientes cinco directrices:
Neutralizar la evasión de EDR: Aplicar un control estricto de aplicaciones y listas de bloqueo de controladores para evitar la ejecución del framework GentleKiller.
Aislar el perímetro de OT: Desconectar de inmediato los puentes de TI/OT no esenciales. Una red plana garantiza el fallo operativo total frente a este adversario.
Exigir MFA resistente al phishing: Eliminar la autenticación de un solo factor en toda la infraestructura expuesta al exterior, particularmente en VPNs y dispositivos perimetrales.
Proteger los respaldos: Asegurar la existencia de respaldos fuera de línea e inmutables. El grupo The Gentlemen busca y encripta activamente dispositivos de almacenamiento conectados a la red y copias de sombra de volumen.
Asumir la vulneración: Cambiar las operaciones de seguridad de una defensa basada únicamente en el perímetro a una búsqueda proactiva de amenazas internas, enfocándose en la creación anómala de tareas programadas y desplazamientos laterales no autorizados a través de recursos compartidos mapeados.
Realice una evaluación de riesgos basada en herramientas ahora.
Obtenga más información sobre nuestra solución NDR para OT
Lectura adicional
· Shieldworkz Regulatory Playbooks
Enlace: https://shieldworkz.com/regulatory-playbooks
· Shieldworkz OT Threat Advisories
Enlace: https://shieldworkz.com/ot-threat-advisories
· Shieldworkz OT Security Risk Assessment & Gap Analysis
Enlace: https://shieldworkz.com/risk-assessment
Recibe semanalmente
Recursos y Noticias
Vea cómo nuestras soluciones de seguridad de OT líderes en la industria abordan los desafíos de seguridad críticos
También te puede interesar

NIS2 Requirements for Critical Infrastructure

Team Shieldworkz

Complete NERC CIP Standards Overview for Security Teams

Team Shieldworkz

Media Scan Requirements for IEC 62443 Compliance

Team Shieldworkz

Mastering NIST SP 800-18 Revision 2:

Team Shieldworkz

Real-Time CPS Monitoring Strategies That Reduce Operational Risk

Team Shieldworkz

Securing critical infrastructure operations during geo-political events and beyond

Team Shieldworkz

