Июнь 2026   |   В фокусе

Gentlemen сменили Go на C для Windows — риск скрытых атак вырос

Вымогатели Gentlemen отказались от шаблонов в пользу кастомного кода на C, что делает их шифровальщики устойчивее к обнаружению в Windows-среде. Компании вынуждены перестраивать защиту с блокировки вирусов на мониторинг аномального поведения внутри сети, иначе стандартные антивирусы не остановят атаку.

Группа вымогателей Gentlemen перешла к использованию вредоносного ПО собственной разработки, что свидетельствует о повышении технической зрелости атакующих. Эксперты Kaspersky GReAT зафиксировали появление нового бэкдора на языке Go и варианта шифровальщика на языке C, ориентированного на Windows. Злоумышленники, действующие по модели «программа-вымогатель как услуга» (RaaS), начали атаковать компании в производстве, ИТ, здравоохранении, финансах, строительстве и логистике по всему миру.

Важный нюанс: Появление инструментов на языке C вместо привычного Go может указывать на тестирование более специализированных решений для конкретных операционных систем, что в будущем позволит группировке масштабировать атаки с большей эффективностью.

Механика проникновения и новые инструменты

Группировка Gentlemen, возникшая предположительно в середине 2025 года, демонстрирует гибкость в тактиках. Основной вектор атаки — эксплуатация уязвимостей интернет-сервисов и компрометация учетных данных. Исследователи отмечают признаки сотрудничества с брокерами начального доступа (IAB). Это подтверждается тем, что доступ к некоторым сетям был получен методами, нехарактерными для Gentlemen, и задолго до запуска шифровальщика. Вероятно, первоначальный доступ к инфраструктуре жертв получали другие группы, после чего права передавались вымогателям.

Ключевое изменение в арсенале — отказ от универсальных шаблонов в пользу кастомизации.

  • Бэкдор на Go: Новый инструмент развертывается за день до основной атаки. Он собирает информацию о хосте и сети, обеспечивает двунаправленную связь с сервером злоумышленников и позволяет выполнять команды удаленно. Это дает возможность адаптировать действия внутри скомпрометированной среды.
  • Шифровальщик на C: В отличие от кросс-платформенных решений на Go, новая версия написана на C и работает исключительно в среде Windows. Скорее всего, группа проводит тестирование этого ПО в реальных условиях для расширения функционала.

В ходе атак злоумышленники пытались удалить продукты «Лаборатории Касперского» с помощью специализированных утилит, но защита сработала корректно, заблокировав вредоносные действия.

Стоит учесть: Использование брокеров начального доступа (IAB) снижает порог входа для атакующих, позволяя им атаковать защищенные сети без необходимости самостоятельно искать уязвимости на этапе проникновения.

Технические характеристики и сравнение инструментов

Переход на разные языки программирования для разных задач меняет профиль угрозы. Инструменты на Go удобны для быстрой разработки и переносимости между системами, тогда как C позволяет создавать более низкоуровневый и, потенциально, более устойчивый к обнаружению код для конкретной ОС.

ПараметрИнструмент на Go (Бэкдор)Инструмент на C (Шифровальщик)
Основная функцияРазведка, сбор данных, удаленное управлениеШифрование данных, блокировка доступа
ПлатформаКросс-платформенная (универсальная)Исключительно Windows
Стадия внедренияАктивно используетсяВероятно, тестирование в реальных средах
Цель разработкиАдаптация к среде жертвы и расширение доступаПовышение стабильности и масштабируемости атаки
Сложность обнаруженияСредняя (стандартные методы)Высокая (низкоуровневый код)

Операционные последствия и скрытые риски

Активность Gentlemen растет, и появление новых инструментов требует пересмотра стратегий защиты. Для бизнеса это означает необходимость смещения фокуса с простой блокировки вирусов на мониторинг поведения внутри сети.

  • Обновление ПО: Регулярное обновление программного обеспечения на всех устройствах становится критическим, чтобы закрыть уязвимости, через которые злоумышленники получают начальный доступ.
  • Мониторинг трафика: Особое внимание следует уделить исходящему трафику. Подключение к серверам злоумышленников часто происходит незаметно для стандартных систем защиты, поэтому важно выявлять аномальные соединения.
  • Резервное копирование: Необходимо настроить автономное резервное копирование, к которому у атакующих нет доступа. Ключевой фактор — возможность быстрого восстановления данных в экстренной ситуации.
  • Обнаружение перемещения: Стратегия защиты должна включать отслеживание перемещения злоумышленников по сети и попыток утечки данных в интернет.

Важно: Попытки атакующих удалить антивирусное ПО указывают на то, что они знают о наличии защиты и пытаются обойти её на ранних этапах, что требует от систем безопасности повышенной чувствительности к попыткам модификации файлов безопасности.

Комплексные решения, такие как Kaspersky Symphony XDR, объединяют мониторинг, анализ угроз и реагирование, что позволяет бизнесу любой отрасли противостоять эволюционирующим угрозам. Детальная информация о новых инструментах доступна в публикации на Securelist.com.

Коротко о главном

Какие новые вредоносные инструменты были созданы группой Gentlemen?

Эксперты зафиксировали появление бэкдора на языке Go для разведки и удаленного управления, а также специализированного шифровальщика на языке C, ориентированного исключительно на операционную систему Windows.

Когда возникла группировка Gentlemen и как она получает доступ к сетям?

Организация, предположительно появившаяся в середине 2025 года, использует сотрудничество с брокерами начального доступа для получения прав в инфраструктуре жертв, что позволяет атаковать защищенные сети без самостоятельного поиска уязвимостей на этапе проникновения.

Какую цель преследует использование шифровальщика на языке C вместо Go?

Переход на низкоуровневый код языка C позволяет создать более устойчивое к обнаружению решение для конкретной ОС, что в будущем повысит стабильность и масштабируемость атак по сравнению с кросс-платформенными инструментами.

Какие отрасли и регионы подвергаются атакам со стороны Gentlemen?

Злоумышленники, действующие по модели «программа-вымогатель как услуга», нацеливаются на компании в сферах производства, ИТ, здравоохранения, финансов, строительства и логистики по всему миру.

Как злоумышленники пытаются нейтрализовать защиту «Лаборатории Касперского»?

Атакующие используют специализированные утилиты для удаления антивирусного ПО, что свидетельствует об их осведомленности о наличии защиты и попытке обойти её на ранних этапах проникновения.

Какие меры защиты рекомендуются для противодействия новым тактикам Gentlemen?

Для предотвращения ущерба необходимо внедрить мониторинг исходящего трафика на аномалии, настроить автономное резервное копирование и отслеживать перемещение злоумышленников внутри сети.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: ИТ и программное обеспечение; Кибербезопасность; Бизнес; Управление и стратегия

Материалы по теме