Группировка вымогателей Gentlemen обновила инструментарий: бэкдор для разведки и новый шифровальщик для Windows
Эксперты Kaspersky GReAT («Лаборатории Касперского») обнаружили, что группа вымогателей Gentlemen начала использовать новые вредоносные инструменты собственной разработки. Как сообщили SecPost в компании, группа, работающая по модели RaaS, появилась предположительно в середине 2025 года и атакует компании по всему миру из различных отраслей.
Согласно данным исследователей, первоначальный доступ к целевым системам группа и её партнёры получают путём эксплуатации интернет-сервисов и компрометации учётных данных. При этом, как отмечается в сообщении, злоумышленники могут сотрудничать с брокерами начального доступа (IAB). В пользу этого говорит то, что доступ к некоторым системам был получен с использованием методов, нехарактерных для Gentlemen, и задолго до заражения вымогателем.
Как сообщили в «Лаборатории Касперского», исследователи выявили ранее неизвестный бэкдор на Go, который был развернут за день до запуска программы-вымогателя. Зловред собирает информацию о хосте и сети, обеспечивает двунаправленную связь с атакующими, выполняет команды и позволяет расширять деятельность в скомпрометированной среде. Также эксперты обнаружили новый вариант программы-вымогателя на C, затронувший ряд жертв. Поскольку группа преимущественно использует ПО на Go для кросс-платформенного использования, новый вариант, по-видимому, ориентирован исключительно на Windows. В компании предполагают, что группа тестирует это ПО в реальных средах для расширения технических возможностей.
Помимо этого, в ходе атак злоумышленники пытались удалить решение «Лаборатории Касперского» с помощью специальной утилиты. Однако, как указывается в сообщении, защита осталась активной, а действия атакующих были остановлены. В компании отмечают, что тестирование новых вариантов вымогателей свидетельствует о совершенствовании возможностей атакующих, что может привести к появлению более стабильных и масштабируемых цепочек атак.
Для защиты от программ-вымогателей в «Лаборатории Касперского» рекомендуют регулярно обновлять ПО, фокусировать стратегию защиты на обнаружении перемещения по сети и утечки данных, уделять внимание исходящему трафику, настроить автономное резервное копирование и обеспечить быстрый доступ к резервным копиям.
