The Gentlemen are knocking: сustom backdoors and evolving tactics
Die Ransomware-Gruppe „The Gentlemen“ nutzt seit Anfang 2026 maßgeschneiderte Backdoors und ausgeklügelte Taktiken, um weltweit große Unternehmen und kritische Infrastrukturen anzugreifen. Sie verschaffen sich Zugang durch die Ausnutzung von Schwachstellen in Online-Diensten oder gestohlenen Zugangsdaten, oft über Hardware-VPNs und Firewalls. Betroffene Organisationen sollten ihre Systeme auf Schwachstellen überprüfen, starke Passwörter verwenden und den Netzwerkverkehr genau überwachen, um solche Angriffe zu erkennen und abzuwehren.
Kaspersky-Forscher haben Vorfälle im Zusammenhang mit der Ransomware-as-a-Service (RaaS)-Gruppe The Gentlemen analysiert. Die Analyse enthüllte deren Tools und Taktiken sowie eine neue Ransomware-Variante. Die Gruppe zielt auf Unternehmen ab, insbesondere im Energiesektor.
Organisationen, insbesondere im Energiesektor, sind betroffen.
Die Entdeckung einer neuen Ransomware-Variante und die detaillierte Analyse der TTPs von The Gentlemen RaaS ermöglichen es Unternehmen, ihre Abwehrmaßnahmen gezielter zu stärken. Die Gruppe nutzt kundenspezifische Backdoors und entwickelt ihre Taktiken ständig weiter, was eine proaktive Verteidigung erfordert.
Ein erfolgreicher Ransomware-Angriff könnte zu Betriebsunterbrechungen, Datenverlust und erheblichen finanziellen Schäden führen, insbesondere in kritischen Infrastrukturen wie dem Energiesektor.
Überprüfen und stärken Sie die Sicherheitsmaßnahmen für Active Directory und die Netzwerkperimeter. Implementieren Sie eine mehrschichtige Verteidigungsstrategie und schulen Sie Mitarbeiter im Erkennen von Phishing-Angriffen.
- ▸Überprüfen Sie die Konfigurationen Ihres Active Directory auf Schwachstellen und unberechtigte Zugriffe.
- ▸Validieren Sie die Sicherheit Ihrer Netzwerkperimeter, einschließlich Firewalls und Intrusion Detection/Prevention Systeme, gegen bekannte TTPs von RaaS-Gruppen.
- ▸Testen Sie die Erkennung und Reaktion auf kundenspezifische Backdoors und neue Ransomware-Varianten in Ihrer Umgebung.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1566 Phishing | Low | not specified in the article |
| Persistence | T1547 Boot or Logon Autostart Execution | Low | сustom backdoors |
| Defense Evasion | T1070 Indicator Removal | Low | evolving tactics |
| Impact | T1486 Data Encrypted for Impact | High | new ransomware variant |
- Die genauen Einfallstore für die Initial Access sind im Artikel nicht spezifiziert.
- Details zu den spezifischen kundenspezifischen Backdoors und deren Funktionsweise sind nicht vollständig beschrieben.
- Die geografische Reichweite der Angriffe ist nicht spezifiziert.
- Spezifische CVEs oder IOCs werden im Artikel nicht genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Möglich
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir VMware extern erreichbar?
- Haben wir Active Directory / Entra extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog