Gentlemen сменили Go на C для Windows — риск скрытых атак вырос
Вымогатели Gentlemen отказались от шаблонов в пользу кастомного кода на C, что делает их шифровальщики устойчивее к обнаружению в Windows-среде. Компании вынуждены перестраивать защиту с блокировки вирусов на мониторинг аномального поведения внутри сети, иначе стандартные антивирусы не остановят атаку.
Группа вымогателей Gentlemen перешла к использованию вредоносного ПО собственной разработки, что свидетельствует о повышении технической зрелости атакующих. Эксперты Kaspersky GReAT зафиксировали появление нового бэкдора на языке Go и варианта шифровальщика на языке C, ориентированного на Windows. Злоумышленники, действующие по модели «программа-вымогатель как услуга» (RaaS), начали атаковать компании в производстве, ИТ, здравоохранении, финансах, строительстве и логистике по всему миру.
Важный нюанс: Появление инструментов на языке C вместо привычного Go может указывать на тестирование более специализированных решений для конкретных операционных систем, что в будущем позволит группировке масштабировать атаки с большей эффективностью.
Механика проникновения и новые инструменты
Группировка Gentlemen, возникшая предположительно в середине 2025 года, демонстрирует гибкость в тактиках. Основной вектор атаки — эксплуатация уязвимостей интернет-сервисов и компрометация учетных данных. Исследователи отмечают признаки сотрудничества с брокерами начального доступа (IAB). Это подтверждается тем, что доступ к некоторым сетям был получен методами, нехарактерными для Gentlemen, и задолго до запуска шифровальщика. Вероятно, первоначальный доступ к инфраструктуре жертв получали другие группы, после чего права передавались вымогателям.
Ключевое изменение в арсенале — отказ от универсальных шаблонов в пользу кастомизации.
- Бэкдор на Go: Новый инструмент развертывается за день до основной атаки. Он собирает информацию о хосте и сети, обеспечивает двунаправленную связь с сервером злоумышленников и позволяет выполнять команды удаленно. Это дает возможность адаптировать действия внутри скомпрометированной среды.
- Шифровальщик на C: В отличие от кросс-платформенных решений на Go, новая версия написана на C и работает исключительно в среде Windows. Скорее всего, группа проводит тестирование этого ПО в реальных условиях для расширения функционала.
В ходе атак злоумышленники пытались удалить продукты «Лаборатории Касперского» с помощью специализированных утилит, но защита сработала корректно, заблокировав вредоносные действия.
Стоит учесть: Использование брокеров начального доступа (IAB) снижает порог входа для атакующих, позволяя им атаковать защищенные сети без необходимости самостоятельно искать уязвимости на этапе проникновения.
Технические характеристики и сравнение инструментов
Переход на разные языки программирования для разных задач меняет профиль угрозы. Инструменты на Go удобны для быстрой разработки и переносимости между системами, тогда как C позволяет создавать более низкоуровневый и, потенциально, более устойчивый к обнаружению код для конкретной ОС.
| Параметр | Инструмент на Go (Бэкдор) | Инструмент на C (Шифровальщик) |
|---|---|---|
| Основная функция | Разведка, сбор данных, удаленное управление | Шифрование данных, блокировка доступа |
| Платформа | Кросс-платформенная (универсальная) | Исключительно Windows |
| Стадия внедрения | Активно используется | Вероятно, тестирование в реальных средах |
| Цель разработки | Адаптация к среде жертвы и расширение доступа | Повышение стабильности и масштабируемости атаки |
| Сложность обнаружения | Средняя (стандартные методы) | Высокая (низкоуровневый код) |
Операционные последствия и скрытые риски
Активность Gentlemen растет, и появление новых инструментов требует пересмотра стратегий защиты. Для бизнеса это означает необходимость смещения фокуса с простой блокировки вирусов на мониторинг поведения внутри сети.
- Обновление ПО: Регулярное обновление программного обеспечения на всех устройствах становится критическим, чтобы закрыть уязвимости, через которые злоумышленники получают начальный доступ.
- Мониторинг трафика: Особое внимание следует уделить исходящему трафику. Подключение к серверам злоумышленников часто происходит незаметно для стандартных систем защиты, поэтому важно выявлять аномальные соединения.
- Резервное копирование: Необходимо настроить автономное резервное копирование, к которому у атакующих нет доступа. Ключевой фактор — возможность быстрого восстановления данных в экстренной ситуации.
- Обнаружение перемещения: Стратегия защиты должна включать отслеживание перемещения злоумышленников по сети и попыток утечки данных в интернет.
Важно: Попытки атакующих удалить антивирусное ПО указывают на то, что они знают о наличии защиты и пытаются обойти её на ранних этапах, что требует от систем безопасности повышенной чувствительности к попыткам модификации файлов безопасности.
Комплексные решения, такие как Kaspersky Symphony XDR, объединяют мониторинг, анализ угроз и реагирование, что позволяет бизнесу любой отрасли противостоять эволюционирующим угрозам. Детальная информация о новых инструментах доступна в публикации на Securelist.com.
Источник: kaspersky.ru