CiberLATAMbywhalemate

Argentina: The Gentlemen ataca setores críticos

Kaspersky atribuiu ao The Gentlemen ataques a manufatura, saúde, tecnologia, finanças, construção e logística, com atividade confirmada na Argentina.

Whalemate Labs · Pesquisa assistida por IAPublicado:2 min de leitura

Kaspersky reportou a expansão global do grupo de ransomware The Gentlemen contra empresas de manufatura, serviços de TI, saúde, finanças, construção e logística, com um modelo RaaS ativo desde meados de 2025. Na Argentina, o material disponível aponta atividade confirmada de ransomware atribuída por fontes de threat intelligence a esse grupo, com foco em vítimas como Oldelval e setores industriais relevantes.

Kaspersky reportou a expansão global do grupo de ransomware The Gentlemen contra empresas de manufatura, serviços de TI e tecnologia, saúde, setor financeiro, construção e logística. O grupo opera com um modelo RaaS ativo desde meados de 2025 e, segundo o relatório citado, usa uma backdoor em Go e uma variante de criptografia para Windows. Em paralelo, o material disponível aponta atividade confirmada na Argentina atribuída por fontes de threat intelligence a esse ator, com foco em vítimas como Oldelval e em setores industriais relevantes da América do Sul.

¿Qué técnicas usó The Gentlemen?

Um estudo de caso de threat hunting sobre o The Gentlemen documentou uma cadeia de ataque que começa com acesso inicial por interfaces de firewall expostas na Internet. Depois, os atacantes fizeram reconhecimento de rede com o Advanced IP Scanner, usaram PowerRun.exe para elevação de privilégios e o driver ThrottleBlood.sys para evasão de defesas.

A SOC Prime vinculou essa cadeia ao abuso de dispositivos de borda expostos e recomendou reforçar serviços como VPN e interfaces FortiGate com autenticação forte e aplicação rápida de patches. A análise técnica aponta para um padrão que combina acesso remoto exposto, movimento interno e mecanismos pensados para dificultar a detecção.

¿Qué medidas de respuesta se recomendaron?

A SecurityArsenal descreveu campanhas cross-sector com múltiplas vítimas em poucos dias e recomendou isolar rapidamente os hosts afetados, desabilitar contas comprometidas com redefinição massiva de credenciais e bloquear a exfiltração no perímetro para domínios de compartilhamento de arquivos e armazenamento em nuvem. O material reúne, assim, um quadro de expansão sustentada, com impacto sobre setores produtivos e financeiros e com TTPs que já vêm sendo associadas ao abuso de VPN, firewalls e acesso remoto em campanhas regionais.

Fontes

Ver todas