El acceso inicial: La puerta de entrada sigue siendo crítica
Aunque el modelo de negocio sea sofisticado, muchas de las técnicas utilizadas para obtener acceso inicial no son nuevas. Barracuda identifica entre los principales vectores asociados con The Gentlemen el compromiso de dispositivos perimetrales, particularmente equipos Fortinet, además del uso de credenciales VPN robadas o adquiridas y otros servicios expuestos a Internet.
También se han identificado campañas relacionadas con phishing, robo de credenciales y stealer logs, lo que demuestra que las identidades continúan siendo uno de los objetivos más importantes para los atacantes.
Esto plantea un desafío para las organizaciones. Una infraestructura puede contar con múltiples controles de seguridad y, aun así, mantener una puerta de entrada si existe un dispositivo vulnerable, una cuenta comprometida o un servicio expuesto de manera innecesaria.
Por esta razón, la protección contra ransomware no comienza cuando aparece el archivo malicioso. Comienza mucho antes, con la reducción de la superficie de ataque y la protección de los puntos que pueden proporcionar acceso a la organización.
Del acceso al movimiento lateral
Obtener acceso inicial es solamente el primer objetivo. Una vez dentro, el atacante necesita comprender el entorno y determinar cómo puede ampliar su control.
En esta etapa aparecen actividades como reconocimiento de la infraestructura, extracción de credenciales, escalamiento de privilegios y movimiento lateral. The Gentlemen ha sido asociado con el uso de herramientas como PowerShell, WMI, PsExec y Group Policy para desplazarse dentro de entornos Windows y Active Directory.
Aquí aparece uno de los problemas más importantes de la seguridad moderna: muchas de estas herramientas son completamente legítimas.
Un administrador puede utilizar PowerShell para automatizar una tarea, WMI para administrar sistemas o PsExec para realizar una operación remota. Por sí mismas, estas herramientas no indican necesariamente la presencia de un atacante.
El verdadero valor está en el contexto
La pregunta ya no debe ser únicamente si una herramienta es legítima o maliciosa, sino quién la está utilizando, desde qué dispositivo, contra qué sistemas, en qué momento y qué otras actividades están ocurriendo alrededor de esa acción.
Una ejecución de PowerShell puede ser normal. Una ejecución de PowerShell desde una cuenta comprometida, seguida por conexiones administrativas a múltiples servidores y una transferencia masiva de archivos, puede representar algo completamente diferente.
Por eso, detectar ransomware moderno requiere analizar comportamientos y relaciones entre eventos, no solamente identificar archivos maliciosos conocidos.
La información también parte del rescate
The Gentlemen utiliza un modelo de doble extorsión, una estrategia que ha cambiado considerablemente el impacto de los ataques de ransomware. En lugar de depender exclusivamente del cifrado, los atacantes pueden extraer información antes de interrumpir los sistemas.
La información financiera, los datos de clientes, documentos corporativos y otros archivos sensibles pueden convertirse en una segunda herramienta de presión. Si la organización se niega a pagar, los atacantes pueden amenazar con publicar o utilizar los datos robados.
Esto significa que contar con respaldos sigue siendo fundamental, pero ya no resuelve por completo el problema.
Una empresa puede recuperar sus servidores y restablecer sus operaciones, pero no puede recuperar información que ya fue extraída de su infraestructura. La recuperación tecnológica y la protección de la información son, por lo tanto, dos desafíos diferentes que deben abordarse dentro de una misma estrategia de seguridad.
El verdadero objetivo: Llegar al impacto
Una vez que los atacantes han conseguido acceso, privilegios e información, comienza la fase en la que buscan maximizar el impacto.
Según la investigación de Barracuda, The Gentlemen puede afectar máquinas virtuales, bases de datos, sistemas de respaldo, contenedores y otros procesos críticos antes de desplegar el ransomware. La capacidad de utilizar mecanismos de administración existentes dentro de la organización permite que el ataque pueda propagarse de manera significativa antes de que el cifrado sea visible.
Este punto es especialmente importante porque demuestra que esperar a detectar el ransomware puede significar esperar demasiado.
Cuando aparece la nota de rescate, es posible que el atacante ya haya conseguido credenciales privilegiadas, haya recorrido diferentes segmentos de la red, haya extraído información y haya preparado la infraestructura para dificultar la recuperación.
La oportunidad de detener el ataque probablemente estuvo mucho antes
¿Qué pueden aprender las organizaciones de The Gentlemen?
El caso The Gentlemen demuestra que la defensa contra ransomware requiere una estrategia que abarque diferentes capas de seguridad. Proteger el perímetro continúa siendo fundamental, especialmente frente a dispositivos y servicios expuestos a Internet, pero debe complementarse con una adecuada protección de identidades, gestión de vulnerabilidades y monitoreo continuo.
También es necesario prestar atención al comportamiento de los usuarios y dispositivos. Una cuenta que comienza a acceder a sistemas que normalmente no utiliza, un equipo que establece conexiones administrativas inusuales o una transferencia masiva de información pueden ser señales importantes cuando se analizan dentro de su contexto.
La correlación de eventos adquiere aquí un papel fundamental. Una alerta aislada puede no representar una amenaza significativa, pero varias señales relacionadas pueden revelar una cadena de ataque.
Por ejemplo, un inicio de sesión anómalo seguido por una elevación de privilegios, ejecución remota, movimiento hacia servidores críticos y extracción de información representa un escenario muy diferente a cada uno de esos eventos analizado por separado.
La capacidad de conectar esas señales permite que los equipos de seguridad pasen de reaccionar ante incidentes individuales a identificar comportamientos que forman parte de una operación coordinada.
El ransomware evolucionó. La defensa tambien debe hacerlo
The Gentlemen no demuestra únicamente que existe un nuevo grupo de ransomware. Demuestra cómo el cibercrimen continúa adoptando modelos que le permiten operar a mayor escala.
Los atacantes pueden combinar credenciales comprometidas, vulnerabilidades conocidas, dispositivos expuestos, herramientas legítimas y servicios especializados para construir una operación capaz de afectar a múltiples organizaciones.
Frente a este escenario, agregar más herramientas de seguridad no necesariamente significa obtener mayor protección. Lo importante es conseguir visibilidad sobre lo que ocurre en el entorno y contar con la capacidad de relacionar los diferentes eventos que se producen durante una intrusión.
La pregunta ya no debería ser solamente:
¿Tenemos protección contra ransomware?
La pregunta más importante es:
¿Podemos identificar que un atacante está construyendo una cadena de ataque dentro de nuestra organización antes de que llegue al punto de impacto?
Detectar un comportamiento anómalo, identificar una cuenta comprometida, reconocer movimiento lateral y responder antes de que se produzca el cifrado puede marcar la diferencia entre un intento de intrusión y una interrupción operativa.
The Gentlemen representa una nueva realidad del ransomware: los atacantes ya no necesitan depender únicamente de malware sofisticado cuando pueden convertir técnicas conocidas en una operación organizada, rentable y escalable.
Por eso, la defensa también debe evolucionar. La visibilidad, la correlación de eventos, la detección basada en comportamiento y la capacidad de respuesta deben formar parte de una estrategia diseñada no solamente para detectar una amenaza, sino para interrumpirla antes de que se convierta en una crisis.