The Gentlemen: партнёры вымогательского сервиса шифруют сети менее чем за сутки после взлома

ransomware

Партнёрская модель The Gentlemen, работающая по схеме вымогательства как услуги, позволяет сторонним хакерам быстро разворачивать шифрование в сетях жертв. Оператором сервиса выступает группировка GOLD SHERWOOD, которая предоставляет партнёрам инфраструктуру и техническую поддержку. Анализ инцидентов показал, что у части жертв от первого действия злоумышленников до запуска шифратора проходит меньше суток.

Описание

Схема предусматривает двойное вымогательство: партнёры сначала похищают конфиденциальные данные, а затем угрожают их публикацией, если жертва не заплатит за расшифровку. Первые имена на сайте утечек появились в сентябре 2025 года. В рекламе на подпольном форуме RAMP партнёрам обещали 90% выкупа. К концу июля 2026 года на сайте утечек значились 683 организации. Июль стал самым активным месяцем - 169 новых жертв. Рост показателей с начала 2026 года указывает на увеличение числа действующих партнёров.

По данным исследователей Counter Threat Unit компании Sophos, изучивших 15 инцидентов, медианное время между первым зафиксированным действием после взлома и развёртыванием шифратора составляет около двух суток. В самом быстром случае атака завершилась менее чем за 24 часа. Такая скорость стала возможной благодаря повторяемому сценарию, который партнёры выполняют с минимальными отклонениями.

Первоначальный доступ чаще всего получают через уязвимости в межсетевых экранах или скомпрометированные учётные данные для VPN. В одном из инцидентов злоумышленник вошёл в сеть через VPN, используя чужой пароль, при этом на сервисе не была включена многофакторная аутентификация. Сразу после входа он создал несколько параллельных сессий с разных внешних адресов, чтобы проверить устойчивость доступа и закрепиться.

Для перемещения по сети атакующие применяют стандартные средства, включая протокол удалённого рабочего стола (RDP). Они подключаются к файловым серверам и контроллерам домена, используя легитимные учётные записи. Вредоносные файлы почти не встречаются: партнёры опираются на штатные утилиты Windows и открытые инструменты, что затрудняет обнаружение.

Свои программы хакеры хранят в системной папке для журналов производительности. Это место редко проверяют защитные решения и администраторы. Там размещаются сканеры сети, утилиты для извлечения паролей и инструменты, отключающие антивирусы и системы мониторинга конечных точек. Для повышения привилегий злоумышленники добавляют нужные записи в группы администраторов, а также сбрасывают пароли высокопоставленных учётных записей.

Закрепление в сети обеспечивают разными способами. Один из них - установка легитимного туннельного сервиса Cloudflare, который создаёт скрытый канал управления, работающий независимо от взломанного VPN. Другой способ - включение удалённого рабочего стола через правки реестра и создание разрешающего правила в межсетевом экране. Благодаря этому доступ сохраняется даже после того, как защита временно отключает внешние подключения.

Особое внимание партнёры уделяют краже данных. Чаще всего используется утилита Rclone для копирования файлов в облачные хранилища. Атакующие фильтруют информацию по типу и возрасту, чтобы взять только ценные документы и не перегружать канал. В одном случае партнёр сначала загружал содержимое сетевого диска, а через 25 минут переключился на резервное копирование через утилиту Restic, интерактивно меняя параметры отбора. Такое поведение указывает на целенаправленный сбор наиболее важных данных.

Перед шифрованием злоумышленники ослабляют защиту. Они пытаются остановить процессы антивирусов и систем обнаружения вторжений, используя уязвимые драйверы. Кроме того, они отключают службы резервного копирования, чтобы жертва не смогла восстановить данные, и удаляют журналы событий Windows. В одном инциденте было изменено более 200 параметров служб, отвечающих за резервирование.

Сам шифратор запускают локально или на множестве машин через общие сетевые каталоги. Программа добавляет к зашифрованным файлам шестисимвольное расширение и оставляет записку с требованием выкупа в каждой папке. Используется версия для Windows, хотя существуют также сборки для Linux и виртуальных сред ESXi.

Организациям рекомендуется включать многофакторную аутентификацию для всех удалённых доступов, регулярно обновлять межсетевые экраны и VPN-устройства, ограничивать использование протокола удалённого рабочего стола и следить за изменениями в группах администраторов. Также нужно обращать внимание на запуск неизвестных программ из системных папок и на массовое копирование данных во внешние хранилища, поскольку это ранние признаки подготовки к атаке.

Индикаторы компрометации

Комментарии: 0