Вымогательская группировка The Gentlemen нарастила активность на 2100%

APT

Группировка The Gentlemen, вышедшая на сцену киберугроз в июле 2025 года, к августу 2026 года превратилась в одну из наиболее активных вымогательских операций. Уровень её деятельности вырос на 2100% относительно типичных значений. Это означает, что за год группа значительно расширила масштаб атак, привлекая внимание компаний по всему миру.

Описание

The Gentlemen, также известная как Storm-2697, действует по схеме "вымогательство как услуга". Такой подход предполагает, что операторы разрабатывают и поддерживают вредоносное ПО вместе с инфраструктурой, а аффилированные партнёры применяют инструменты для проведения атак. За использование арсенала партнёры, как правило, делятся частью полученного выкупа. В зоне особого внимания группы - средние и крупные организации, причём значительная часть активности приходится на Азиатско-Тихоокеанский регион.

По данным Bitsight Threat Intelligence, стратегия The Gentlemen строится на двойном вымогательстве. Прежде чем зашифровать файлы, злоумышленники выносят из сети чувствительные бизнес-данные. В результате жертва испытывает не только нарушение операционной деятельности, но и риск утечки конфиденциальной информации. Даже восстановив системы из резервных копий, организация не может быть уверена, что угроза миновала.

Перед запуском шифрования атакующие тщательно готовят захваченную среду. Одним из этапов является повышение привилегий. Судя по наблюдаемой активности, группировка опирается на легитимные утилиты, в том числе PowerRun.exe, которая на первый взгляд не выглядит вредоносной. Этот инструмент позволяет выполнять административные действия, оставаясь в тени штатных защитных механизмов.

Группировка также делает ставку на закрепление в системе. Среди наблюдаемых приёмов - перезапуск собственных процессов, активация при запуске компьютера, изменение реестра и создание плановых заданий. Все эти методы помогают атакующим сохранить контроль над инфраструктурой даже после перезагрузки серверов или рабочих станций. Благодаря такому подходу вредоносное ПО может восстанавливать свою работу после попыток удаления.

Для дистанционного управления захваченными системами The Gentlemen широко задействует административные функции Windows. В частности, речь идёт о планировщике заданий, службе инструментария управления Windows и удалённом PowerShell. Эти продукты являются штатными компонентами операционной системы, поэтому их использование не вызывает подозрений. Именно поэтому мониторинг таких операций требует сопоставления контекстных данных.

Дополнительно атакующие ослабляют защитные контуры перед шифрованием. Наблюдения показывают, что они отключают средства антивирусной защиты, удаляют журналы событий, модифицируют права доступа и останавливают сервисы, которые могут воспрепятствовать вымогателю. Особое внимание уделяется службам баз данных, резервного копирования, удалённого доступа и виртуализации. Полное их отключение не только открывает дополнительные файлы для шифрования, но и ограничивает возможности жертвы по реагированию.

Вредоносная программа The Gentlemen поддерживает настраиваемое поведение при шифровании, зависящее от размера файлов. Криптографическая основа включает современные алгоритмы, которые делают восстановление данных без ключа практически невозможным. При этом программа работает на Windows, Linux и ESXi-платформах. Особенно опасен доступ к ESXi-серверам, используемым для размещения виртуальных машин. Захват такого сервера позволяет атакующим нарушить работу сразу многих систем и сервисов.

Записка с требованием выкупа полностью отражает стратегию двойного вымогательства. Жертв уведомляют о шифровании файлов и похищении конфиденциальных данных. В тексте также содержится угроза публикации украденной информации на сайте утечек, если жертва не выйдет на связь. Авторы записки советуют воздержаться от попыток самостоятельного восстановления файлов и не привлекать сторонние службы. Общение предлагается вести через мессенджер Tox, а сайт утечек доступен через анонимную сеть Tor.

Наблюдаемый срок ответа составляет 239 часов, что немногим меньше десяти дней. Впрочем, это значение зафиксировано в конкретной записке и не является фиксированным для всех атак. Примечательно, что на момент проверки адрес сайта утечек в сети Tor был недоступен. Подобное случается при временных сбоях или переходе на новую инфраструктуру, поэтому само по себе это не свидетельствует о прекращении деятельности группы.

Аналитики подчёркивают, что наилучшая возможность остановить The Gentlemen - обнаружение вторжения до начала шифрования. Защитникам стоит обращать внимание на необычное использование привилегированных административных инструментов, появление новых плановых заданий и автозапуска, подозрительные удалённые операции, изменение защитных настроек и удаление журналов. Особую тревогу должно вызывать сочетание таких событий с неожиданной остановкой служб баз данных, резервного копирования или виртуализации.

Отдельные инциденты нередко имеют легитимное объяснение. Важнее связывать события в единую цепочку атаки. Например, если за привилегированным запуском следует новый механизм закрепления, отключение защиты и подозрительный трафик на внешние адреса - это серьёзный повод для немедленных действий.

Рекомендуемые меры включают разделение учётных записей для резервного копирования и повседневного администрирования. Не менее важно сохранять критичные журналы в местах, недоступных для удаления атакующими, ограничивать удалённое администрирование без необходимости и регулярно тестировать восстановление систем. Поскольку The Gentlemen практикует кражу данных, подготовка к инцидентам должна предусматривать расследование возможных утечек, а не только восстановление инфраструктуры.

Актуальность угрозы подтверждается статистикой. Активность The Gentlemen на 267% выше, чем у сопоставимых вымогательских группировок. По отношению ко всем субъектам угроз показатель превышает средний уровень на 214%. Совокупные сигналы говорят о значительном росте опасности, что делает группу приоритетным объектом для мониторинга.

К моменту начала шифрования атакующий нередко уже имеет повышенные привилегии, закрепился в системе, расширил своё присутствие и ослабил средства защиты. Это даёт защитникам более широкое окно обнаружения, чем сам вредоносный код. Ключевую роль играют контроль привилегированного доступа, видимость конечных точек, сетевой мониторинг, защищённое журналирование и данные об угрозах.

Индикаторы компрометации

Комментарии: 0