The Gentlemen: новая RaaS-группировка вошла в топ-10 кибервымогателей в 2026 году

APT

Киберпреступная группировка The Gentlemen, действующая по модели "программы-вымогатели как услуга" (ransomware-as-a-service, RaaS), за короткое время смогла войти в десятку самых активных операторов вымогательского ПО в мире. Судя по публичным данным за первую половину 2026 года, количество жертв, объявленных на сайте утечек (data leak site, DLS) группы, стабильно растёт. Первые признаки активности The Gentlemen были зафиксированы ещё в середине 2025 года, но значительное ускорение атак произошло с начала 2026 года. Аналитики, наблюдающие за группой с февраля, выявили новые тактики, процедуры и собственные инструменты, которые ранее не описывались в открытых источниках.

Описание

Группировка нацелена на крупные корпорации и объекты критической инфраструктуры по всему миру. Наиболее пострадавшими регионами, согласно телеметрии, стали Бразилия, Китай, Индонезия, Тайвань и Таиланд. В списке отраслей - производство, IT-услуги, здравоохранение, финансовые услуги, строительство и логистика.

Основным вектором проникновения служат уязвимости в интернет-сервисах, таких как аппаратные VPN и межсетевые экраны, а также скомпрометированные или слабые учётные данные. В ряде атак доступ к сети жертвы был получен задолго до запуска вымогателя, что указывает на сотрудничество с брокерами начального доступа (initial access brokers, IAB) или другими группами. При этом после получения доступа шифрование может быть запущено в течение нескольких часов.

Собранный отчёт об инструментарии The Gentlemen демонстрирует высокий уровень технической оснащённости. Для внутренней разведки применяются SharpADWS, NetScan, Advanced IP Scanner и встроенная утилита Windows netsh. SharpADWS обходит стандартное логирование, оборачивая LDAP-запросы в SOAP-сообщения, что позволяет собирать подробную информацию об Active Directory. С помощью netsh атакующие захватывают сетевой трафик с командами вида "cmd.exe /Q /c netsh trace start capture=yes report=no filemode=circular overwrite=yes maxSize=4". Перехваченные данные сохраняются в административную папку и затем анализируются, например, в Wireshark, для извлечения паролей и другой незашифрованной информации.

Для распространения внутри сети используется общая папка NETLOGON, а также собственный PowerShell-скрипт deploy_gpo.ps1. Этот скрипт развёртывает вредоносное ПО через групповые политики (GPO) на все компьютеры домена - он копирует вымогатель в NETLOGON, создаёт фиктивную политику обновления, отключающую Windows Defender, и форсирует обновление групповых политик командой "gpupdate /force". Альтернативный метод - утилита PsExec, которая также применяется для удалённого запуска бинарника.

Особое внимание уделяется отключению средств защиты. The Gentlemen использует технику BYOVD (bring your own vulnerable driver - принеси свой уязвимый драйвер). В атаках замечены драйверы Safetica (ProcessMonitorDriver.sys), WatchDog (wamsdk.sys), игровой античит Fedeen (gamedriverx64.sys), драйвер Paragon (biontdrv.sys), а также утилита для управления RGB-подсветкой inpoutx64.sys, драйвер антифрода Topaz (wsftprm.sys) и аудиодрайвер Huawei (Havoc.sys). Помимо этого, для блокировки системных вызовов и удаления защитных драйверов применяются открытые инструменты Windows Kernel Explorer и OpenArk64. Параллельно злоумышленники используют более простые методы: запуск kavrmvr.exe для деинсталляции "Касперского" (хотя поведенческий детектор это блокирует) и редактирование реестра для отключения защиты Windows Defender в реальном времени.

За день до атаки с вымогателем на целевые системы устанавливается кастомный бэкдор на языке Go. Этот имплант собирает имя хоста, домен, UUID и локальные IP-адреса, передавая их в формате JSON на командный сервер (C2) 81.177.215[.]15:9443. Канал связи построен на библиотеке Yamux, что обеспечивает двунаправленное соединение. Получив от сервера байт 'c', имплант выполняет команду через cmd.exe; при байте 's' - устанавливает прокси-соединение SOCKS для маневрирования в сети. В одном из инцидентов сразу после установки связи сервер отправил команды рекогносцировки: "whoami", "net group "Domain Admins" /domain", "dir c:\\".

Основной инструмент шифрования - также написанный на Go вариант, появившийся в середине 2025 года. Его код обфусцирован: переименованы символы, файлы, структуры, изменены сигнатуры функций. Для запуска требуется пароль CbdU8EgF - это защита от анализа в песочнице. Используется гибридное шифрование: Curve25519 для выработки общего секрета и XChaCha20 для шифрования файлов. Перед шифрованием права доступа к файлу меняются на "Все" (команды "takeown" и "icacls"), останавливаются виртуальные машины Hyper-V, завершаются процессы и службы (включая офисные приложения, СУБД, средства удалённого администрирования и резервного копирования). Для закрепления создаётся задача "UpdateUser" и запись в автозагрузку. После шифрования в каждой папке оставляется записка README-GENTLEMEN.txt, а на рабочий стол помещается изображение с символом группы.

При использовании параметров -fast, -superfast или -ultrafast шифруется лишь часть файла (от 9% до 1%), что ускоряет процесс. Опция -wipe приводит к затиранию свободного места, а -keep отменяет самоудаление исполнительного файла. В конце удаляются теневые копии томов и журналы событий.

Помимо Go-версии, аналитики обнаружили находящийся в разработке вариант на языке C, предназначенный только для Windows. Он пока применяется в ограниченном числе атак. Шифрование в нём основано на AES256-GCM в сочетании с RSA, а статически подключается библиотека OpenSSL. Вместо Tox Messenger для связи с жертвой в этом варианте используется электронная почта. Список исключаемых файлов и директорий значительно короче, чем в Go-версии, что подтверждает стадию тестирования. В частности, среди файлов, которые не должны шифроваться, указана только записка самой группы.

Атрибуция активности именно группировке The Gentlemen подтверждается постоянным использованием соответствующего имени, адресов электронной почты и адреса сайта утечек в коде программ и записках. Высокая степень адаптивности группы, появление C-варианта вымогателя, кастомного Go-бэкдора и специализированных скриптов, а также утечки внутренних коммуникаций дают основания полагать, что The Gentlemen продолжит наращивать число атак. Организациям рекомендуется сосредоточиться на управлении уязвимостями, усилении аутентификации и настройке политик безопасности для снижения риска компрометации.

Индикаторы компрометации

IPv4

  • 81.177.215.15

MD5

  • 02944c8a5535cdb5b2cbb893db2d5acf
  • 10ca9a4040001560d053b7e7885c1b95
  • 3b46a729db7ae6af8b19711c9452194d
  • 3c471ebc947cdf32240a90ffadf49b13
  • 407b6a136bbaa7172eb44ef9d08bb58a
  • 4be8bb62f0ebbcf4ce52c35ab6f794f5
  • 525ef6014f0ef20e44fe47c1d9980b69
  • 53c616677bc7e2a0a03127f19166d007
  • 5537c708edb9a2c21f88e34e8a0f1744
  • 554e699c96b332468f1ae69c1ae81ef9
  • 5761bd63da03686fc480245da7bd1e9f
  • 5c3b9821fc82a9028cb63b9671950919
  • 5f0b2c6d9f442754258bf4dd841c8341
  • 608faf58353b65c45ef9833358ac3787
  • 6ae7c9a7ea0b8c40a64225734f6bd01d
  • 73f0a8c3ea794a04e80c32038249f044
  • 846dc77c1246db20d976346e0e359502
  • 8f0577d28c4ff5f71b149f444bfaba8e
  • 9321a61a25c7961d9f36852ecaa86f55
  • adac9984b3cc43d66a0d33079bbec299
  • ae0e536766788478263bf448a9381641
  • b3e418d30312c1b2c58a791286868f42
  • b6b51508ad6f462c45fe102c85d246c8
  • b9986a0f1f1f1a798dc3f0c59a80a1a3
  • c2764744dcb4b0e1db79ca1e8bf65368
  • d12a5b36dd00586cc374a1cae43efed4
  • d2f72897e8986303d5567eb2384932b8
  • de1522f9219497632f30f8a6e72f26b6
  • edb1c480295250dd1a38f3aa1357deae
  • eef8a950952696b018aa9c6da2f5d7ad
  • fdae2beb813778b4540a997706862096

Комментарии: 0