CiberLATAMbywhalemate

Argentina: The Gentlemen ataca setores críticos

Kaspersky atribui ao The Gentlemen ataques a setores críticos, com atividade confirmada na Argentina e foco em empresas industriais.

Whalemate Labs · Pesquisa assistida por IAPublicado:Atualizado 3 min de leitura

Kaspersky atribuiu ao grupo The Gentlemen ataques a setores de manufatura, saúde, tecnologia, finanças, construção e logística, com atividade confirmada na Argentina. No caso da Oldelval, uma análise jurídica posterior apontou que a obrigação de informar a CNV veio de marcos do mercado de capitais, e não de uma norma específica de cibersegurança.

Atualização 25 de agosto de 2026: uma análise jurídica sobre a divulgação do caso Oldelval esclareceu que a obrigação de informar a CNV surgiu principalmente de marcos de direito de valores mobiliários, e não de uma norma específica de cibersegurança. A leitura reforça o peso dos reguladores financeiros na transparência de ciberincidentes que atingem empresas críticas.

Kaspersky reportou a expansão global do grupo de ransomware The Gentlemen contra empresas de manufatura, serviços de TI e tecnologia, saúde, setor financeiro, construção e logística. O grupo opera com um modelo RaaS ativo desde meados de 2025 e, segundo o relatório citado, usa uma backdoor em Go e uma variante de criptografia para Windows. Em paralelo, o material disponível aponta atividade confirmada na Argentina atribuída por fontes de threat intelligence a esse ator, com foco em vítimas como a Oldelval e em setores industriais relevantes da América do Sul.

¿Qué cambió en el caso de Oldelval?

Uma análise jurídica posterior sustentou que a divulgação do incidente à CNV respondeu principalmente a marcos de securities law e não a uma obrigação específica de cibersegurança. A leitura coloca o foco em como os reguladores financeiros acabam organizando a transparência de incidentes que afetam empresas críticas, ainda que a notificação não venha de uma lei cibernética dedicada.

¿Qué técnicas usó The Gentlemen?

Um estudo de caso de threat hunting sobre o The Gentlemen documentou uma cadeia de ataque que começa com acesso inicial por meio de interfaces de firewall expostas na internet. Depois disso, os atacantes fizeram reconhecimento de rede com o Advanced IP Scanner, usaram o PowerRun.exe para elevação de privilégios e o driver ThrottleBlood.sys para evasão de defesas.

A SOC Prime vinculou essa cadeia de ataque ao abuso de dispositivos de borda expostos e recomendou endurecer serviços como VPN e interfaces FortiGate com autenticação forte e aplicação rápida de patches. A análise técnica aponta para um padrão que combina acesso remoto exposto, movimento interno e mecanismos pensados para dificultar a detecção.

¿Qué medidas de respuesta se recomendaron?

A SecurityArsenal descreveu campanhas cross-sector com várias vítimas em poucos dias e recomendou isolar rapidamente os hosts afetados, desabilitar contas comprometidas com redefinição em massa de credenciais e bloquear a exfiltração no perímetro para domínios de compartilhamento de arquivos e armazenamento em nuvem. O material reúne assim um quadro de expansão sustentada, com impacto sobre setores produtivos e financeiros e com TTPs que já vêm sendo associadas ao abuso de VPN, firewalls e acesso remoto em campanhas regionais.

Fontes

Ver todas