Активність фінансово мотивованого кіберзлочинного угруповання The Gentlemen вийшла на новий рівень. Нові аналітичні звіти свідчать про те, що ця група, яка раніше діяла переважно як партнер (affiliate) у великих схемах вимагання (RaaS), тепер оперує масштабною та високоавтоматизованою кампанією. Кількість підтверджених жертв угруповання вже досягла 478 організацій по всьому світу. Головною особливістю їхніх останніх атак є використання унікальних скриптів та механізмів, які дозволяють шкідливому софту поширюватися локальною мережею подібно до мережевого хробака, що мінімізує час на ручне компрометування кожного окремого хоста.
Історично The Gentlemen починали свою діяльність як класичні афіліати, співпрацюючи з відомими франшизами шифрувальників, такими як LockBit (також відомі як Tenacious Mantis), Qilin (або Pestilent Mantis) та Medusa (Venomous Mantis). Такий підхід дозволяв їм орендувати інфраструктуру для шифрування, тоді як сама група зосереджувалася на проникненні в мережі та викраденні конфіденційних даних. Проте з часом група виросла з ролі звичайного партнера та розробила власну тактику подвійного вимагання (double extortion). Вони не просто блокують доступ до систем, а спочатку вивантажують гігабайти критичної корпоративної інформації, після чого погрожують її публікацією у разі відмови від сплати викупу.
Технічний аналіз показує, що висока швидкість та ефективність атак The Gentlemen забезпечуються інтеграцією автоматизованих механізмів бічного переміщення (lateral movement). Після первинного проникнення, яке найчастіше відбувається через компрометацію зовнішніх сервісів, використання вразливих VPN або фішинг, атакуючі розгортають інструменти для збору облікових даних, зокрема Mimikatz або його аналоги. Отримавши права адміністратора домену, група запускає спеціалізовані PowerShell-скрипти та конфігурації Active Directory Group Policy Objects (GPO). Ці компоненти автоматично створюють завдання для виконання шкідливого коду на всіх підключених робочих станціях та серверах у домені.
Такий підхід фактично перетворює звичайний шифрувальник на хробака. Замість того, щоб оператори вручну підключалися до кожного сервера через Remote Desktop Protocol (RDP) або запускали PsExec на окремих машинах, інфраструктура Active Directory сама виконує роботу з дистрибуції шкідливого ПЗ. Використання інструментів адміністрування Windows, таких як WMI (Windows Management Instrumentation) та легітимні утиліти адміністрування, дозволяє зловмисникам обходити стандартні евристичні правила багатьох систем EDR (Endpoint Detection and Response), оскільки дії виглядають як легітимна активність системного адміністратора.
Особливу небезпеку становить те, що атаки групи є багатовекторними. Якщо в мережі виявляються системи, які важко зашифрувати звичайними методами (наприклад, критичні сервери баз даних або віртуалізація VMware ESXi), The Gentlemen використовують специфічні білди шифрувальників, адаптовані під Linux та гіпервізори. Комбінація використання напрацювань від LockBit, Qilin та Medusa дає їм унікальну гнучкість: якщо один тип шифрувальника блокується антивірусним захистом, вони миттєво перемикаються на інший, що ускладнює роботу синім командам (Blue Teams) під час реагування на інцидент.
Жертвами угруповання стають компанії з різних секторів — від промисловості та логістики до фінансових установ і охорони здоров'я. Швидкість шифрування та автоматизація призводять до того, що від моменту компрометації першого хоста до повного паралічу ІТ-інфраструктури підприємства може минути менше ніж доба. Це не залишає адміністраторам часу на ручне виявлення аномалій та ізоляцію скомпрометованих сегментів мережі.
Що це означає на практиці
Для захисту корпоративної мережі від подібних високоавтоматизованих загроз пентест-команда рекомендує впровадити такі технічні заходи:
- Обмеження та моніторинг використання PowerShell і WMI: Налаштуйте політику обмеження виконання скриптів (Execution Policy) та увімкніть глибоке логування PowerShell Script Block Logging (Event ID 4104). Це дозволить SIEM-системам виявляти підозрілі обфусковані команди. Також заблокуйте можливість віддаленого запуску WMI та WinRM між робочими станціями користувачів (залиште цей доступ лише для виділених серверів адміністрування).
- Захист Active Directory та аудит груп політик (GPO): Регулярно проводьте аудит наявності несанкціонованих змін у GPO. Обмежуйте права на створення та редагування групових політик лише мінімально необхідним колом адміністраторів. Налаштуйте моніторинг подій зміни GPO (Event ID 5136 у журналі безпеки контролера домену), щоб миттєво реагувати на спроби розгортання шкідливих завдань через Active Directory.
- Впровадження принципу найменших привілеїв та LAPS: Уникайте використання одного пароля локального адміністратора на всіх робочих станціях. Впровадьте рішення Windows LAPS (Local Administrator Password Solution) для автоматичної генерації унікальних паролів адміністраторів. Також забороніть обліковим записам адміністраторів домену авторизуватися на звичайних робочих станціях користувачів (Tiered Administration Model), щоб запобігти викраденню їхніх хешів з пам'яті LSASS.
- Мережева сегментація та обмеження lateral movement: Розділіть корпоративну мережу на ізольовані сегменти. Робочі станції не повинні мати прямого мережевого доступу одна до одної за протоколами SMB (порт 445) та RDP (порт 3389). Блокування цього трафіку на рівні локальних фаєрволів (Windows Defender Firewall) або мережевих комутаторів повністю нівелює можливість хробакоподібного поширення шкідливого ПЗ між кінцевими точками.
- Офлайн-бекапи та тестування відновлення: Регулярно створюйте резервні копії критичних даних, які зберігаються на ізольованих носіях (immutable backups або air-gapped системи), до яких немає доступу з основної мережі домену. Проводьте регулярні симуляції повного відновлення інфраструктури «з нуля», щоб переконатися, що процес відновлення буде швидким та не залежатиме від скомпрометованої Active Directory.
