Argentina: The Gentlemen ataca setores críticos
Kaspersky atribuiu ao The Gentlemen ataques a manufatura, saúde, tecnologia, finanças, construção e logística, com atividade confirmada na Argentina.
Kaspersky reportou a expansão global do grupo de ransomware The Gentlemen contra empresas de manufatura, serviços de TI, saúde, finanças, construção e logística, com um modelo RaaS ativo desde meados de 2025. Na Argentina, o material disponível aponta atividade confirmada de ransomware atribuída por fontes de threat intelligence a esse grupo, com foco em vítimas como Oldelval e setores industriais relevantes.
Kaspersky reportou a expansão global do grupo de ransomware The Gentlemen contra empresas de manufatura, serviços de TI e tecnologia, saúde, setor financeiro, construção e logística. O grupo opera com um modelo RaaS ativo desde meados de 2025 e, segundo o relatório citado, usa uma backdoor em Go e uma variante de criptografia para Windows. Em paralelo, o material disponível aponta atividade confirmada na Argentina atribuída por fontes de threat intelligence a esse ator, com foco em vítimas como Oldelval e em setores industriais relevantes da América do Sul.
¿Qué técnicas usó The Gentlemen?
Um estudo de caso de threat hunting sobre o The Gentlemen documentou uma cadeia de ataque que começa com acesso inicial por interfaces de firewall expostas na Internet. Depois, os atacantes fizeram reconhecimento de rede com o Advanced IP Scanner, usaram PowerRun.exe para elevação de privilégios e o driver ThrottleBlood.sys para evasão de defesas.
A SOC Prime vinculou essa cadeia ao abuso de dispositivos de borda expostos e recomendou reforçar serviços como VPN e interfaces FortiGate com autenticação forte e aplicação rápida de patches. A análise técnica aponta para um padrão que combina acesso remoto exposto, movimento interno e mecanismos pensados para dificultar a detecção.
¿Qué medidas de respuesta se recomendaron?
A SecurityArsenal descreveu campanhas cross-sector com múltiplas vítimas em poucos dias e recomendou isolar rapidamente os hosts afetados, desabilitar contas comprometidas com redefinição massiva de credenciais e bloquear a exfiltração no perímetro para domínios de compartilhamento de arquivos e armazenamento em nuvem. O material reúne, assim, um quadro de expansão sustentada, com impacto sobre setores produtivos e financeiros e com TTPs que já vêm sendo associadas ao abuso de VPN, firewalls e acesso remoto em campanhas regionais.
Fontes
- Kaspersky alerta sobre la expansión del grupo de ransomware The Gentlemenebizlatam.com· EBiz LATAM
- The Gentlemen Ransomware Threat Hunting Case Studysocprime.com· SOC Prime
- 185 victims for Argentinaransomware.live· Ransomware.live
- THEGENTLEMEN Ransomware Gang: 5 New Victims in 72 Hours, Cross-Sector Campaign Targeting Defense, Finance, and Critical Transportsecurityarsenal.com· SecurityArsenal
- Studio di Caso di Threat Hunting del Ransomware The Gentlemensocprime.com· SOC Prime



