CiberLATAMbywhalemate

Argentina: The Gentlemen atacó sectores críticos

Kaspersky atribuyó a The Gentlemen ataques a manufactura, salud, tecnología, finanzas, construcción y logística, con actividad confirmada en Argentina.

Whalemate Labs · Research asistido por IAPublicado:2 min

Kaspersky reportó la expansión global de The Gentlemen contra empresas de manufactura, servicios informáticos, salud, finanzas, construcción y logística, con un modelo RaaS activo desde mediados de 2025. En Argentina, el material disponible ubica actividad confirmada de ransomware atribuida por fuentes de threat intelligence a ese grupo, con foco en víctimas como Oldelval y sectores industriales relevantes.

Kaspersky reportó la expansión global del grupo de ransomware The Gentlemen contra empresas de manufactura, servicios informáticos y tecnología, salud, sector financiero, construcción y logística. El grupo opera con un modelo RaaS activo desde mediados de 2025 y, según el reporte citado, usa una backdoor en Go y una variante de cifrado para Windows. En paralelo, el material disponible ubica actividad confirmada en Argentina atribuida por fuentes de threat intelligence a ese actor, con foco en víctimas como Oldelval y en sectores industriales relevantes de Sudamérica.

¿Qué técnicas usó The Gentlemen?

Un estudio de caso de threat hunting sobre The Gentlemen documentó una cadena de ataque que arranca con acceso inicial a través de interfaces de firewall expuestas en Internet. Después, los atacantes hicieron reconocimiento de red con Advanced IP Scanner, usaron PowerRun.exe para elevación de privilegios y el driver ThrottleBlood.sys para evasión de defensas.

SOC Prime vinculó esa cadena de ataque con el abuso de dispositivos perimetrales expuestos y recomendó endurecer servicios como VPN e interfaces FortiGate mediante autenticación fuerte y aplicación rápida de parches. El análisis técnico apunta a un patrón que combina acceso remoto expuesto, movimiento interno y mecanismos diseñados para complicar la detección.

¿Qué medidas de respuesta se recomendaron?

SecurityArsenal describió campañas cross-sector con múltiples víctimas en pocos días y recomendó aislar rápidamente los hosts afectados, deshabilitar cuentas comprometidas con reseteo masivo de credenciales y bloquear la exfiltración en el perímetro hacia dominios de file-sharing y almacenamiento en la nube. El material reúne así un cuadro de expansión sostenida, con impacto sobre sectores productivos y financieros y con TTPs que ya vienen siendo asociadas a abuso de VPN, firewalls y acceso remoto en campañas regionales.

Fuentes

Ver todas