CiberLATAMbywhalemate

Argentina: The Gentlemen atacó sectores críticos

Kaspersky atribuyó a The Gentlemen ataques a manufactura, salud, tecnología, finanzas, construcción y logística, con actividad confirmada en Argentina.

Whalemate Labs · Research asistido por IAPublicado:Actualizado 3 min

Kaspersky atribuyó a The Gentlemen ataques a manufactura, salud, tecnología, finanzas, construcción y logística, con actividad confirmada en Argentina. En el caso de Oldelval, un análisis jurídico posterior señaló que la obligación de informar a la CNV surgió por marcos de derecho de valores, no por una norma específica de ciberseguridad.

Actualización 25 de agosto de 2026: un análisis jurídico sobre la divulgación del caso Oldelval precisó que la obligación de informar a la CNV surgió principalmente de marcos de derecho de valores, no de una norma específica de ciberseguridad. Ese enfoque refuerza el peso de los reguladores financieros en la transparencia de ciberincidentes que afectan a empresas críticas.

Kaspersky reportó la expansión global del grupo de ransomware The Gentlemen contra empresas de manufactura, servicios informáticos y tecnología, salud, sector financiero, construcción y logística. El grupo opera con un modelo RaaS activo desde mediados de 2025 y, según el reporte citado, usa una backdoor en Go y una variante de cifrado para Windows. En paralelo, el material disponible ubica actividad confirmada en Argentina atribuida por fuentes de threat intelligence a ese actor, con foco en víctimas como Oldelval y en sectores industriales relevantes de Sudamérica.

¿Qué cambió en el caso de Oldelval?

Un análisis jurídico posterior sostuvo que la divulgación del incidente ante la CNV respondió sobre todo a marcos de securities law y no a una obligación específica de ciberseguridad. La lectura pone el foco en cómo los reguladores financieros terminan ordenando la transparencia de incidentes que golpean a empresas críticas, aun cuando la notificación no provenga de una ley cibernética dedicada.

¿Qué técnicas usó The Gentlemen?

Un estudio de caso de threat hunting sobre The Gentlemen documentó una cadena de ataque que arranca con acceso inicial a través de interfaces de firewall expuestas en Internet. Después, los atacantes hicieron reconocimiento de red con Advanced IP Scanner, usaron PowerRun.exe para elevación de privilegios y el driver ThrottleBlood.sys para evasión de defensas.

SOC Prime vinculó esa cadena de ataque con el abuso de dispositivos perimetrales expuestos y recomendó endurecer servicios como VPN e interfaces FortiGate mediante autenticación fuerte y aplicación rápida de parches. El análisis técnico apunta a un patrón que combina acceso remoto expuesto, movimiento interno y mecanismos diseñados para complicar la detección.

¿Qué medidas de respuesta se recomendaron?

SecurityArsenal describió campañas cross-sector con múltiples víctimas en pocos días y recomendó aislar rápidamente los hosts afectados, deshabilitar cuentas comprometidas con reseteo masivo de credenciales y bloquear la exfiltración en el perímetro hacia dominios de file-sharing y almacenamiento en la nube. El material reúne así un cuadro de expansión sostenida, con impacto sobre sectores productivos y financieros y con TTPs que ya vienen siendo asociadas a abuso de VPN, firewalls y acceso remoto en campañas regionales.

Fuentes

Ver todas