The Gentlemen - киберпреступная группировка, которая появилась в августе 2025 года. Работает она по модели Ransomware-as-a-Service (программы-вымогатели как услуга). Разработчики передают вредоносное ПО в аренду, а исполнители ищут жертв, ведут атаку и делят с разработчиком полученный выкуп. Имя бренда не указывает на конкретных людей: под ним работают разные команды. Основной сектор - промышленность. География жертв - Азия и Южная Америка. Производственные компании платят охотнее остальных: остановка линии стоит дороже выкупа. Именно поэтому промышленность давно стала приоритетом для групп, работающих по арендной схеме.
Описание
Схема вымогательства двойная. Сначала данные копируют, потом шифруют. Если жертва не платит, краденые архивы публикуют. Такой подход усиливает давление: потерять доступ к системе неприятно, потерять переписку с заказчиками и чертежи изделий хуже. При этом гарантий удаления данных никто не даёт. Оплата не отменяет риск публикации, поэтому решение платить остаётся спорным. Модель аренды добавляет специфику: разработчик держит инфраструктуру и панель управления, куда исполнители загружают сведения о новых жертвах. Разработчик и исполнитель связаны общей инфраструктурой и общими правилами. Один и тот же бренд может стоять за десятками несвязанных между собой атак.
Отдельная черта группы - тщательная подготовка. Перед атакой идёт разведка: исполнители изучают структуру сети, ищут резервные копии, выясняют, кто в компании принимает решения. Разведка объясняет и выбор целей: в промышленности много устаревших систем, которые обновляют редко. Инструменты частично пишут под конкретную жертву. Кастомный код реже попадает в сигнатуры антивирусов, а потому живёт дольше. Тактику меняют прямо по ходу атаки: если защита срабатывает, сценарий переписывают. К тому же под общим именем работают разные люди, и почерк в инцидентах расходится. Для дежурной смены это означает одно: ориентироваться нужно не на имя группы, а на инструменты и следы в журналах, потому что они повторяются чаще. Сам сценарий растянут по времени. Недели уходят на разведку и закрепление, затем на сбор данных и боковое перемещение к файловым хранилищам. Шифрование запускают в конце, обычно ночью или в выходные, когда служба поддержки не работает. Первые часы решают, успеет ли организация локализовать сегмент.
Закрепление в системе идёт через создание новых учётных записей. В терминах MITRE ATT&CK (база знаний о тактиках и техниках атакующих) это T1136. Вдобавок меняют системные процессы, чтобы вредоносный код пережил перезагрузку. Удалённый доступ держат на AnyDesk - техника T1219, применение легитимных программ для удалённого администрирования. Антивирус редко ругается на такой софт, ведь он сертифицирован и стоит в штатной сборке у многих компаний. Боковое перемещение, то есть переход по сети от машины к машине, ведут через PsExec (T1569.002): утилита запускает команды через службы Windows. Краденые файлы уходят через WinSCP - это T1048, эксфильтрация данных (утечка данных) по альтернативному протоколу передачи. Все три программы легальные, поэтому искать нужно не сам факт их наличия, а отклонения от обычного расписания и состава пользователей. Отдельно стоит следить за новыми учётными записями в домене и за правками в списках локальных администраторов.
Признаки заражения видны сразу. Файлы получают расширение из шести символов. Обои на рабочем столе подменяют на изображение с требованием. В каталогах остаётся записка README-GENTLEMEN.txt. Смена обоев и текст с таймером - это T1491.001, изменение интерфейса. Для дежурной смены важнее другое: файл README-GENTLEMEN.txt появляется раньше, чем приходит первое обращение пользователя. Мониторинг общих папок на такое имя даёт несколько минут форы. Подбор расширений тоже работает: шесть случайных символов не встречаются у легитимного софта. Расширение файлов нужно добавить в правила EDR-системы (платформа для контроля процессов на рабочих станциях и серверах).
Защита строится на контроле доступа и резервных копиях. Новые учётные записи заводят только по заявке, их создание отслеживают в журналах Windows. AnyDesk, PsExec и WinSCP ограничивают белыми списками: запретить полностью мешает работе, разрешить всё открывает путь атакующему. Сеть делят на сегменты, поэтому боковое перемещение требует больше шагов и времени. Копии держат офлайн, иначе шифровальщик доберётся и до них. Проверять восстановление нужно заранее, а не в момент инцидента. План реагирования лучше прогнать на учениях. Изоляция заражённых узлов, отзыв сессий, смена паролей, проверка задач планировщика и служб на всех машинах сегмента - базовый набор. Ротация паролей после инцидента касается и служебных учётных записей, которыми пользуются сервисы. Журналы AnyDesk и WinSCP помогают понять, куда ушли файлы. Без этого оценить объём утечки не получится, а значит, уведомить партнёров и регулятора в срок тоже не выйдет. Порог входа в арендные схемы падает, поэтому средние заводы без штатной команды ИБ становятся удобной целью.
Индикаторы компрометации
IPv4
- 81.177.215.15
SHA256
- 086bdbaa9ae8ea7e9f7f22901ea8f06cd5613595fb70f64da63cf78134b21b1d
- 0ca72755475a67e942ddb386f935211bc720acf82717f2ebc344cce2c461211a
- 0fb3350b344cead5fc5714caaa7f6ad214273d3fc5439e3e602707a74150ec99
- 158bc653c7fa53040c9cf3cbafd9a9b7e8e0e3040cad2b101c14a97337252c44
- 1af419b36a5edefef387409e2b3248c9223f7dc49a4f7b15ea095d371c3a70b2
- 2ed07bf44e1f15a10701622356e8ea012a919bf01447640478bcd9a4070562e2
- 3c8b721585ad145bd30c5954c90e513c0ce9f43cb061bc72f257e867b60d97f1
- 515760b32c49663ee7c2ab38e9da66552642369b05a1e405546c52138315557a
- 5607a787b6759e5fd4544790b968f2215d9244b34fd14d6343d04fafd3cc9e51
- 5ffbdd180895de9fabd8bbb7c91419ba930bcabbf1a48bf2589788ce54721130
- 777b479e61eb3dcf31fcc68d76b0e71c96ea41834a8e6ef0b78f70e71c61ee41
- 84718baf01b118ce9f2d21b08eccbe8246a0d4806ddf67e02ead62796628c426
- 9ccbf3999c2a4cfa7ef0efc54892530ac75827aad159caf3e33731e06ae83997
- b40ffc8db4316429b575d75d4fdc07eb254885eebab7b144fbfd8b4cd6e5f821
- b67958afc982cafbe1c3f114b444d7f4c91a88a3e7a86f89ab8795ac2110d1e6
- c5be0b6937fb9bfb945c472532d05cd7befb7d020cf2bf6c94de8d25ad0a1b34
- c7f7b5a6e7d93221344e6368c7ab4abf93e162f7567e1a7bcb8786cb8a183a73
- e1e21c1e7ee2245e8096f35c51bce9bcda2d81c9bd30664f383a3bc5339c40c4
- e9a20d7e750501e90f940e5903b3c94bec839b19ae57a18e55248d78d50aed03
- ea07b828441d3e8fc22cd7364a791d25c0e0a7037aeffc120c906c92471ea1f9
- fb9c7fd44df5bca7b50f8b4643dbf9df68a3caacf5dc6e30fc4f1a987bbdd83c