Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon The Gentlemen RaaS usa dispositivos Cisco y Fortinet para el acceso inicial


El grupo de ransomware The Gentlemen, que surgió a mediados de 2025, se ha convertido rápidamente en una de las operaciones de Ransomware-as-a-Service (RaaS) más activas del mundo. Solo en los primeros cinco meses de 2026, han publicado aproximadamente 332 víctimas, destacando su capacidad para comprometer dispositivos de borde de Fortinet y Cisco para obtener acceso inicial.



Un grupo de ransomware que apareció apenas a mediados de 2025 ya ha dejado una huella significativa en el panorama de las amenazas. The Gentlemen, una operación de ransomware como servicio (RaaS), ha ascendido rápidamente hasta convertirse en uno de los programas de ransomware más activos del mundo, con alrededor de 332 víctimas publicadas solo en los primeros cinco meses de 2026.

El grupo gestiona su operación a través de un modelo de afiliados, publicitando su plataforma en foros clandestinos e invitando a personas cualificadas a unirse como socios. Los afiliados se quedan con el 90% de cada pago de rescate, mientras que el operador conserva solo el 10%.

Ese reparto tan agresivo ha atraído un flujo constante de participantes, ayudando al grupo a escalar sus ataques a un ritmo acelerado.

Analistas de Check Point Research han estado siguiendo de cerca a The Gentlemen y recientemente obtuvieron una visión poco común del funcionamiento interno del grupo después de que una filtración de su base de datos interna apareciera en foros clandestinos.

El 4 de mayo de 2026, el administrador del grupo reconoció públicamente que su sistema backend, conocido internamente como "Rocket", había sido comprometido y que datos operativos sensibles habían quedado expuestos.

Zeta88 publicitando el RaaS de The Gentlemen (Fuente - Check Point)
Zeta88 publicitando el RaaS de The Gentlemen (Fuente – Check Point)

El material filtrado incluía registros de chats internos de canales llamados INFO, general, TOOLS y PODBOR. Estas conversaciones permitieron a los investigadores tener una visión completa de cómo el grupo ejecuta sus campañas, desde el acceso inicial y el reconocimiento hasta las negociaciones del rescate y los pagos.

Objetivo: Dispositivos Perimetrales de Fortinet y Cisco

En un caso documentado, el grupo negoció un pago final de rescate de 190.000 USD tras comenzar con una demanda inicial de 250.000 USD.

Lo que hace que The Gentlemen sea particularmente peligroso es lo estrictamente organizados que están a pesar de basarse en afiliados. La filtración identificó nueve cuentas nombradas que trabajan juntas de manera coordinada, con el administrador, conocido como zeta88 o hastalamuerte, involucrado personalmente en la ejecución de ataques además de gestionar el programa general.

Administrador de RaaS en foro clandestino (Fuente - Check Point)
Administrador de RaaS en foro clandestino (Fuente – Check Point)

El método preferido del grupo para irrumpir en la red de un objetivo comienza en el perímetro. Su enfoque principal son los dispositivos perimetrales expuestos, como los aparatos VPN Fortinet FortiGate y los sistemas Cisco, que se encuentran comúnmente en los puntos de entrada de las redes corporativas. Una vez que encuentran un dispositivo vulnerable o mal configurado, lo utilizan como puerta de entrada.

Para lograr ese punto de apoyo inicial, el grupo combina varios enfoques. Realizan ataques de fuerza bruta en los paneles de inicio de sesión, explotan fallos de seguridad conocidos y compran accesos ya preparados a corredores del mercado negro.

Tres vulnerabilidades que rastrean activamente incluyen CVE-2024-55591, que afecta a la interfaz de gestión de FortiOS; CVE-2025-32433, un fallo de Erlang SSH relevante en entornos Cisco; y CVE-2025-33073, vinculada a ataques de relevo (relay) NTLM.

Captura de pantalla completa de datos filtrados (Fuente - Check Point)
Captura de pantalla completa de datos filtrados (Fuente – Check Point)

Se observó específicamente que un operador clave conocido como qbit escaneaba VPNs de Fortinet y ejecutaba comprobaciones de relevo NTLM utilizando una herramienta llamada RelayKing.

Tras conseguir el acceso inicial, el grupo se desplaza hacia lo profundo de la red. Realizan reconocimientos de Active Directory, escalan privilegios y desactivan herramientas de seguridad utilizando kits de evasión diseñados específicamente para ello.

También utilizan tunelización basada en la nube a través de servicios como Cloudflare para mantener un acceso fiable y a largo plazo sin ser detectados. Solo cuando la red está firmemente bajo su control despliegan su bloqueador de ransomware personalizado y comienzan a cifrar los sistemas.

Un Sofisticado Manual de Doble Extorsión

The Gentlemen no se detiene en el cifrado. Exfiltran datos antes de desplegar su bloqueador y los utilizan como moneda de cambio en las negociaciones. En un caso notable de abril de 2026, el grupo vulneró una consultoría de software en el Reino Unido, robó datos confidenciales de clientes y luego reutilizó esos mismos datos semanas más tarde para ayudar en un ataque contra una empresa en Turquía, donde también habían ganado acceso inicial a través de un dispositivo VPN vulnerable.

Manual de negociación (Fuente - Check Point)
Manual de negociación (Fuente – Check Point)

En la operación turca, el grupo publicó a la consultoría del Reino Unido como el supuesto "corredor de acceso" en su sitio de filtración de datos, creando presión sobre ambas víctimas simultáneamente.

Esta táctica, donde víctimas anteriores son convertidas en armas contra las futuras, señala un cambio notable en la forma en que los grupos de ransomware consideran los datos robados. Las cartas de demanda de rescate redactadas por zeta88 también hacían hincapié en la exposición regulatoria y el daño reputacional para empujar a las víctimas a pagar más rápido.

Para quienes defienden las redes, los patrones observados en esta campaña resaltan áreas claras que requieren atención. Las organizaciones deben priorizar el parcheo de los sistemas orientados a internet, especialmente los dispositivos VPN y los firewalls.

Supervisar la actividad de relevo NTLM, reforzar las configuraciones de Active Directory y asegurar que las soluciones EDR sean resistentes a la manipulación son pasos significativos que pueden reducir la exposición a grupos que operan con este nivel de sofisticación.

Indicadores de Compromiso (IoCs):-

TipoIndicadorDescripción
SHA-256025fc0976c548fb5a880c83ea3eb21a5f23c5d53c4e51e862bb893c11adf712aRansomware de Windows de The Gentlemen
SHA-2561334f0189a8e6dbc48456fa4b482c5726ab7609f7fa652fcc4c1a96f2334436fRansomware de Windows de The Gentlemen
SHA-2561af419b36a5edefef387409e2b3248c9223f7dc49a4f7b15ea095d371c3a70b2Ransomware de Windows de The Gentlemen
SHA-25622b38dad7da097ea03aa28d0614164cd25fafeb1383dbc15047e34c8050f6f67Ransomware de Windows de The Gentlemen
SHA-25624ac3588fb8cfbff63b7fdfcbc7dec1f3c60e54e6f949dd69d68e89e0c89d966Ransomware de Windows de The Gentlemen
SHA-2562ed9494e9b7b68415b4eb151c922c82c0191294d0aa443dd2cb5133e6bfe3d5dRansomware de Windows de The Gentlemen
SHA-2563ab9575225e00a83a4ac2b534da5a710bdcf6eb72884944c437b5fbe5c5c9235Ransomware de Windows de The Gentlemen
SHA-2563c2182cb0bc7528829ef03f1b1745a92bcc47d917eb8870862488f21fdf1a6d6Ransomware de Windows de The Gentlemen
SHA-25648d9b2ce4fcd6854a3164ce395d7140014e0b58b77680623f3e4ca22d3a6e7fdRansomware de Windows de The Gentlemen
SHA-2564a175eed927c0a477eafb8aa35a93c191748acaa781Ransomware de Windows de The Gentlemen
SHA-256ac7aecd8ea3c4cd868887c51b9f246d6da856311Ransomware de Windows de The Gentlemen
SHA-25631fcd1fabf0a67937d4bdde33625a44f7ee6a3a7baebd262c2c24937d67fdeb4Ransomware de Windows de The Gentlemen
SHA-2563f2c9690ab10e8bb90713af46945048db9a94a465ffcb86a3ab9e984a759d55aRansomware de Windows de The Gentlemen
SHA-256f4e84487d1fc44683065cc9a1089d5aa4ad1c0e4e84a63860a6177b055a2f5aaRansomware de Windows de The Gentlemen
SHA-25661470d17ec3c69da24f1cdf0a782237055cba43115892387d25d0e5880b3b5cdRansomware de Windows de The Gentlemen
SHA-25630106853cbfc6ef1ad38966b30d9bd5b99df46098e546c8aa0cb69ca2777001eRansomware de Windows de The Gentlemen
SHA-2560f4ba0eaab0841592710e4cc5ccd6b0b526d78bbd8bfba8c87134c1b45e990e9Ransomware de Windows de The Gentlemen
SHA-256568f0a3899b0076f94be16d3c40fa824ac1e6c6ee892db91415e0b9fe4e7cbe4Ransomware de Windows de The Gentlemen
SHA-2563ec0558a7adf89423de30d22b00b985c2e4b97e75076b1994d6d1edb57f945f4Ransomware de Windows de The Gentlemen
SHA-256284cc0163ec998861c7496d85f6d45c08657c9727186e39f61ff4deb8afced8bRansomware de Windows de The Gentlemen
SHA-2561ecdc8787a134c63bde632b18293fbfc94a91749e3e454a7a19cab7aab606f83Ransomware de Windows de The Gentlemen
SHA-2563fa8225bc94ec9570a6666660b02cc41a63fe39ea8b0adb67958afc982cafbe1Ransomware de Windows de The Gentlemen
SHA-256c3f114b444d7f4c91a88a3e7a86f89ab8795ac2110d1e6c46b5a18ab3fb5fd1cRansomware de Windows de The Gentlemen
SHA-2565c8288a41c75bf0170c10b5e829af89370a12c86dd10f8c7f7b5a6e7d9322134Ransomware de Windows de The Gentlemen
SHA-2564e6368c7ab4abf93e162f7567e1a7bcb8786cb8a183a73dce2e5cc00eff2493fRansomware de Windows de The Gentlemen
SHA-2568ced546dc51f9d5ef78c5ee56805906ec642dfa77a1c70dfe696ff713318c53fRansomware de Windows de The Gentlemen
SHA-256b17731bd4a6585a02c085b590149b19847990b324a0be6ec368ae0b4369b6ef0Ransomware de Windows de The Gentlemen
SHA-256da244774995c819c63cffb7fd2132379963b9c1640ccd2efaf8e7422ffd09c7fRansomware de Windows de The Gentlemen
SHA-25603f1a5b4e5c2cc32b05334c18d1ccb9673667f8f43108ff736be55193c77af34Ransomware de Windows de The Gentlemen
SHA-2566dbe905e25f6a1dee3ec1aedca8989ad2088e4f6576b12Ransomware de Windows de The Gentlemen
SHA-256fc75ed2159e0c8274076e46a37671cfb8d677af9f586224da1713df89490a958Ransomware de Windows de The Gentlemen
SHA-2561eece1e1ba4b96e6c784729f0608ad2939cfb67bc4236dfababbe1d09268960cRansomware de Linux de The Gentlemen
SHA-2565dc607c8990841139768884b1b43e1403496d5a458788a1937be139594f01dcaRansomware de Linux de The Gentlemen
SHA-256788ba200f776a188c248d6c2029f00b5d34be45d4444f7cb89ffe838c39b8b19Ransomware de Linux de The Gentlemen
TOX IDF8E24C7F5B12CD69C44C73F438F65E9BF560ADF35EBBDF92CF9A9B84079F8F04060FF98D098EAdministrador de RaaS (zeta88 / hastalamuerte)
TOX ID15CE8D5DB0BAC3BCBB1FA69F2E672CC54EFBEC7684DA792F3CBF8B007A9FEA1D1637456TOX ID de Afiliado
TOX ID2F1A9C8B8AA163BBB84FF799A0954B232C279C5E9EE42505955288EAAD28685A2BC0713TOX ID de Afiliado
TOX ID88984846080D639C9A4EC394E53BA616D550B2B3AD691942EA2CCD33AA5B9340FD1A8FFTOX ID de Afiliado
TOX ID98C132E2B20B531BE6604397D97040C1E9EB42FCE12EDF119BCE8B4031CA5C70DAF5E65TOX ID de Afiliado (el más activo)
TOX IDD2CBA43A1AF6D965432AE11487726DB84D2945CF2CD975D7774B76B54AF052418AC2E59TOX ID de Afiliado
TOX IDD527959A7BC728CB272A0DB683B547F079C98012201A48DD2792B84604E8BC29F6E6BDBTOX ID de Afiliado
TOX IDF96C481CBB0D6E7BDA49C6D68CFDB1D284354961534EDEEDA854C672B48A8D6B7146F90TOX ID de Afiliado
TOX ID7862AE03A73AAC2994A61DF1F635347F2D1731A77CACC155594C6B681D201F7AD6817AD3AB0ACuenta n7778 vendiendo datos filtrados de RaaS
Nombre de archivoREADME-GENTLEMEN.txtArchivo de nota de rescate del ransomware
Nombre de archivogentlemen.bmpArchivo de fondo de pantalla del ransomware
Nombre de archivogentlemen_systemIdentificador interno del sistema del ransomware
CVECVE-2024-55591Vulnerabilidad de interfaz de gestión de FortiOS
CVECVE-2025-32433Vulnerabilidad de Erlang SSH (contexto Cisco)
CVECVE-2025-33073Vulnerabilidad de reflexión / relevo NTLM

Nota: Las direcciones IP y los dominios han sido desactivados intencionadamente (ej. [.]) para evitar la resolución accidental o el enlace automático. Reactívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/the-gentlemen-raas-leverages-fortinet-and-cisco-edge-devices/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.