SecBoard
Zurück zur Übersicht

The Gentlemen are knocking: сustom backdoors and evolving tactics

Securelist·
Originalartikel lesen bei Securelist

Die Ransomware-Gruppe „The Gentlemen“ nutzt seit Anfang 2026 maßgeschneiderte Backdoors und ausgeklügelte Taktiken, um weltweit große Unternehmen und kritische Infrastrukturen anzugreifen. Sie verschaffen sich Zugang durch die Ausnutzung von Schwachstellen in Online-Diensten oder gestohlenen Zugangsdaten, oft über Hardware-VPNs und Firewalls. Betroffene Organisationen sollten ihre Systeme auf Schwachstellen überprüfen, starke Passwörter verwenden und den Netzwerkverkehr genau überwachen, um solche Angriffe zu erkennen und abzuwehren.

Kurzfassung

Kaspersky-Forscher haben Vorfälle im Zusammenhang mit der Ransomware-as-a-Service (RaaS)-Gruppe The Gentlemen analysiert. Die Analyse enthüllte deren Tools und Taktiken sowie eine neue Ransomware-Variante. Die Gruppe zielt auf Unternehmen ab, insbesondere im Energiesektor.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, insbesondere im Energiesektor, sind betroffen.

Warum relevant

Die Entdeckung einer neuen Ransomware-Variante und die detaillierte Analyse der TTPs von The Gentlemen RaaS ermöglichen es Unternehmen, ihre Abwehrmaßnahmen gezielter zu stärken. Die Gruppe nutzt kundenspezifische Backdoors und entwickelt ihre Taktiken ständig weiter, was eine proaktive Verteidigung erfordert.

Realistisches Worst Case

Ein erfolgreicher Ransomware-Angriff könnte zu Betriebsunterbrechungen, Datenverlust und erheblichen finanziellen Schäden führen, insbesondere in kritischen Infrastrukturen wie dem Energiesektor.

Handlungsempfehlung

Überprüfen und stärken Sie die Sicherheitsmaßnahmen für Active Directory und die Netzwerkperimeter. Implementieren Sie eine mehrschichtige Verteidigungsstrategie und schulen Sie Mitarbeiter im Erkennen von Phishing-Angriffen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die Konfigurationen Ihres Active Directory auf Schwachstellen und unberechtigte Zugriffe.
  • Validieren Sie die Sicherheit Ihrer Netzwerkperimeter, einschließlich Firewalls und Intrusion Detection/Prevention Systeme, gegen bekannte TTPs von RaaS-Gruppen.
  • Testen Sie die Erkennung und Reaktion auf kundenspezifische Backdoors und neue Ransomware-Varianten in Ihrer Umgebung.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1566 PhishingLownot specified in the article
PersistenceT1547 Boot or Logon Autostart ExecutionLowсustom backdoors
Defense EvasionT1070 Indicator RemovalLowevolving tactics
ImpactT1486 Data Encrypted for ImpactHighnew ransomware variant
Offene Punkte
  • Die genauen Einfallstore für die Initial Access sind im Artikel nicht spezifiziert.
  • Details zu den spezifischen kundenspezifischen Backdoors und deren Funktionsweise sind nicht vollständig beschrieben.
  • Die geografische Reichweite der Angriffe ist nicht spezifiziert.
  • Spezifische CVEs oder IOCs werden im Artikel nicht genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Möglich
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir VMware extern erreichbar?
  • Haben wir Active Directory / Entra extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

Themen
Crimeware reportsMalware TechnologiesRansomwareMalware DescriptionsData EncryptionMalwareCybercrimeTrojanBackdoorRaaS