Киберпреступная группировка The Gentlemen, действующая по модели "программы-вымогатели как услуга" (ransomware-as-a-service, RaaS), за короткое время смогла войти в десятку самых активных операторов вымогательского ПО в мире. Судя по публичным данным за первую половину 2026 года, количество жертв, объявленных на сайте утечек (data leak site, DLS) группы, стабильно растёт. Первые признаки активности The Gentlemen были зафиксированы ещё в середине 2025 года, но значительное ускорение атак произошло с начала 2026 года. Аналитики, наблюдающие за группой с февраля, выявили новые тактики, процедуры и собственные инструменты, которые ранее не описывались в открытых источниках.
Описание
Группировка нацелена на крупные корпорации и объекты критической инфраструктуры по всему миру. Наиболее пострадавшими регионами, согласно телеметрии, стали Бразилия, Китай, Индонезия, Тайвань и Таиланд. В списке отраслей - производство, IT-услуги, здравоохранение, финансовые услуги, строительство и логистика.
Основным вектором проникновения служат уязвимости в интернет-сервисах, таких как аппаратные VPN и межсетевые экраны, а также скомпрометированные или слабые учётные данные. В ряде атак доступ к сети жертвы был получен задолго до запуска вымогателя, что указывает на сотрудничество с брокерами начального доступа (initial access brokers, IAB) или другими группами. При этом после получения доступа шифрование может быть запущено в течение нескольких часов.
Собранный отчёт об инструментарии The Gentlemen демонстрирует высокий уровень технической оснащённости. Для внутренней разведки применяются SharpADWS, NetScan, Advanced IP Scanner и встроенная утилита Windows netsh. SharpADWS обходит стандартное логирование, оборачивая LDAP-запросы в SOAP-сообщения, что позволяет собирать подробную информацию об Active Directory. С помощью netsh атакующие захватывают сетевой трафик с командами вида "cmd.exe /Q /c netsh trace start capture=yes report=no filemode=circular overwrite=yes maxSize=4". Перехваченные данные сохраняются в административную папку и затем анализируются, например, в Wireshark, для извлечения паролей и другой незашифрованной информации.
Для распространения внутри сети используется общая папка NETLOGON, а также собственный PowerShell-скрипт deploy_gpo.ps1. Этот скрипт развёртывает вредоносное ПО через групповые политики (GPO) на все компьютеры домена - он копирует вымогатель в NETLOGON, создаёт фиктивную политику обновления, отключающую Windows Defender, и форсирует обновление групповых политик командой "gpupdate /force". Альтернативный метод - утилита PsExec, которая также применяется для удалённого запуска бинарника.
Особое внимание уделяется отключению средств защиты. The Gentlemen использует технику BYOVD (bring your own vulnerable driver - принеси свой уязвимый драйвер). В атаках замечены драйверы Safetica (ProcessMonitorDriver.sys), WatchDog (wamsdk.sys), игровой античит Fedeen (gamedriverx64.sys), драйвер Paragon (biontdrv.sys), а также утилита для управления RGB-подсветкой inpoutx64.sys, драйвер антифрода Topaz (wsftprm.sys) и аудиодрайвер Huawei (Havoc.sys). Помимо этого, для блокировки системных вызовов и удаления защитных драйверов применяются открытые инструменты Windows Kernel Explorer и OpenArk64. Параллельно злоумышленники используют более простые методы: запуск kavrmvr.exe для деинсталляции "Касперского" (хотя поведенческий детектор это блокирует) и редактирование реестра для отключения защиты Windows Defender в реальном времени.
За день до атаки с вымогателем на целевые системы устанавливается кастомный бэкдор на языке Go. Этот имплант собирает имя хоста, домен, UUID и локальные IP-адреса, передавая их в формате JSON на командный сервер (C2) 81.177.215[.]15:9443. Канал связи построен на библиотеке Yamux, что обеспечивает двунаправленное соединение. Получив от сервера байт 'c', имплант выполняет команду через cmd.exe; при байте 's' - устанавливает прокси-соединение SOCKS для маневрирования в сети. В одном из инцидентов сразу после установки связи сервер отправил команды рекогносцировки: "whoami", "net group "Domain Admins" /domain", "dir c:\\".
Основной инструмент шифрования - также написанный на Go вариант, появившийся в середине 2025 года. Его код обфусцирован: переименованы символы, файлы, структуры, изменены сигнатуры функций. Для запуска требуется пароль CbdU8EgF - это защита от анализа в песочнице. Используется гибридное шифрование: Curve25519 для выработки общего секрета и XChaCha20 для шифрования файлов. Перед шифрованием права доступа к файлу меняются на "Все" (команды "takeown" и "icacls"), останавливаются виртуальные машины Hyper-V, завершаются процессы и службы (включая офисные приложения, СУБД, средства удалённого администрирования и резервного копирования). Для закрепления создаётся задача "UpdateUser" и запись в автозагрузку. После шифрования в каждой папке оставляется записка README-GENTLEMEN.txt, а на рабочий стол помещается изображение с символом группы.
При использовании параметров -fast, -superfast или -ultrafast шифруется лишь часть файла (от 9% до 1%), что ускоряет процесс. Опция -wipe приводит к затиранию свободного места, а -keep отменяет самоудаление исполнительного файла. В конце удаляются теневые копии томов и журналы событий.
Помимо Go-версии, аналитики обнаружили находящийся в разработке вариант на языке C, предназначенный только для Windows. Он пока применяется в ограниченном числе атак. Шифрование в нём основано на AES256-GCM в сочетании с RSA, а статически подключается библиотека OpenSSL. Вместо Tox Messenger для связи с жертвой в этом варианте используется электронная почта. Список исключаемых файлов и директорий значительно короче, чем в Go-версии, что подтверждает стадию тестирования. В частности, среди файлов, которые не должны шифроваться, указана только записка самой группы.
Атрибуция активности именно группировке The Gentlemen подтверждается постоянным использованием соответствующего имени, адресов электронной почты и адреса сайта утечек в коде программ и записках. Высокая степень адаптивности группы, появление C-варианта вымогателя, кастомного Go-бэкдора и специализированных скриптов, а также утечки внутренних коммуникаций дают основания полагать, что The Gentlemen продолжит наращивать число атак. Организациям рекомендуется сосредоточиться на управлении уязвимостями, усилении аутентификации и настройке политик безопасности для снижения риска компрометации.
Индикаторы компрометации
IPv4
- 81.177.215.15
MD5
- 02944c8a5535cdb5b2cbb893db2d5acf
- 10ca9a4040001560d053b7e7885c1b95
- 3b46a729db7ae6af8b19711c9452194d
- 3c471ebc947cdf32240a90ffadf49b13
- 407b6a136bbaa7172eb44ef9d08bb58a
- 4be8bb62f0ebbcf4ce52c35ab6f794f5
- 525ef6014f0ef20e44fe47c1d9980b69
- 53c616677bc7e2a0a03127f19166d007
- 5537c708edb9a2c21f88e34e8a0f1744
- 554e699c96b332468f1ae69c1ae81ef9
- 5761bd63da03686fc480245da7bd1e9f
- 5c3b9821fc82a9028cb63b9671950919
- 5f0b2c6d9f442754258bf4dd841c8341
- 608faf58353b65c45ef9833358ac3787
- 6ae7c9a7ea0b8c40a64225734f6bd01d
- 73f0a8c3ea794a04e80c32038249f044
- 846dc77c1246db20d976346e0e359502
- 8f0577d28c4ff5f71b149f444bfaba8e
- 9321a61a25c7961d9f36852ecaa86f55
- adac9984b3cc43d66a0d33079bbec299
- ae0e536766788478263bf448a9381641
- b3e418d30312c1b2c58a791286868f42
- b6b51508ad6f462c45fe102c85d246c8
- b9986a0f1f1f1a798dc3f0c59a80a1a3
- c2764744dcb4b0e1db79ca1e8bf65368
- d12a5b36dd00586cc374a1cae43efed4
- d2f72897e8986303d5567eb2384932b8
- de1522f9219497632f30f8a6e72f26b6
- edb1c480295250dd1a38f3aa1357deae
- eef8a950952696b018aa9c6da2f5d7ad
- fdae2beb813778b4540a997706862096