The Gentlemen
"The Gentlemen" (grupo de ciberdelincuencia enfocado en ataques de ransomware y un modelo de negocio de Ransomware-as-a-Service (RaaS)) ha comenzado a implementar herramientas como GentleKiller, diseñadas específicamente para evadir y deshabilitar plataformas EDR y sistemas de detección en endpoints, integrando técnicas BYOVD (Bring Your Own Vulnerable Driver) como una Técnica de Evasión de Defensa.
Entre otras técnicas (antes de iniciar la fase de cifrado masivo):
- Ataques a Nivel Kernel: Cargan controladores legítimos pero vulnerables para obtener privilegios en el kernel de Windows y terminar procesos de antivirus y plataformas EDR/XDR sin disparar alertas de usuario.
- Impersonación y Mascarada: copian íconos, firmas y metadatos de versión de programas legítimos o proveedores de seguridad para evadir heurísticas.
- Deshabilitación de Servicios de Seguridad: Ejecutan comandos remotos y scripts en PowerShell para apagar el monitoreo en tiempo real de Microsoft Defender y finalizar procesos de respaldo, bases de datos y seguridad corporativa (KillAV.exe, All.exe).
- Limpieza Forense: Limpian sistemáticamente los registros de eventos de Windows y eliminan instantáneas de volumen con vssadmin y wmic para bloquear la recuperación de datos.
Para evitar que tu EDR sea evadido por los Ciberdelincuentes, y que éste logre perpetrar su ataque, CGSI te invita a que conozcas cómo potenciar a tu stack de seguridad, para rescatar eso que tu EDR no ve; y que a través de la telemetría, es posible identificar los indicadores de compromiso (hashes) que puedan ser inyectados a tu plataforma EDR de forma automática, necesarios para hacer el bloqueo.