Argentina: The Gentlemen ataca setores críticos
Kaspersky atribui ao The Gentlemen ataques a setores críticos, com atividade confirmada na Argentina e foco em empresas industriais.
Kaspersky atribuiu ao grupo The Gentlemen ataques a setores de manufatura, saúde, tecnologia, finanças, construção e logística, com atividade confirmada na Argentina. No caso da Oldelval, uma análise jurídica posterior apontou que a obrigação de informar a CNV veio de marcos do mercado de capitais, e não de uma norma específica de cibersegurança.
Atualização 25 de agosto de 2026: uma análise jurídica sobre a divulgação do caso Oldelval esclareceu que a obrigação de informar a CNV surgiu principalmente de marcos de direito de valores mobiliários, e não de uma norma específica de cibersegurança. A leitura reforça o peso dos reguladores financeiros na transparência de ciberincidentes que atingem empresas críticas.
Kaspersky reportou a expansão global do grupo de ransomware The Gentlemen contra empresas de manufatura, serviços de TI e tecnologia, saúde, setor financeiro, construção e logística. O grupo opera com um modelo RaaS ativo desde meados de 2025 e, segundo o relatório citado, usa uma backdoor em Go e uma variante de criptografia para Windows. Em paralelo, o material disponível aponta atividade confirmada na Argentina atribuída por fontes de threat intelligence a esse ator, com foco em vítimas como a Oldelval e em setores industriais relevantes da América do Sul.
¿Qué cambió en el caso de Oldelval?
Uma análise jurídica posterior sustentou que a divulgação do incidente à CNV respondeu principalmente a marcos de securities law e não a uma obrigação específica de cibersegurança. A leitura coloca o foco em como os reguladores financeiros acabam organizando a transparência de incidentes que afetam empresas críticas, ainda que a notificação não venha de uma lei cibernética dedicada.
¿Qué técnicas usó The Gentlemen?
Um estudo de caso de threat hunting sobre o The Gentlemen documentou uma cadeia de ataque que começa com acesso inicial por meio de interfaces de firewall expostas na internet. Depois disso, os atacantes fizeram reconhecimento de rede com o Advanced IP Scanner, usaram o PowerRun.exe para elevação de privilégios e o driver ThrottleBlood.sys para evasão de defesas.
A SOC Prime vinculou essa cadeia de ataque ao abuso de dispositivos de borda expostos e recomendou endurecer serviços como VPN e interfaces FortiGate com autenticação forte e aplicação rápida de patches. A análise técnica aponta para um padrão que combina acesso remoto exposto, movimento interno e mecanismos pensados para dificultar a detecção.
¿Qué medidas de respuesta se recomendaron?
A SecurityArsenal descreveu campanhas cross-sector com várias vítimas em poucos dias e recomendou isolar rapidamente os hosts afetados, desabilitar contas comprometidas com redefinição em massa de credenciais e bloquear a exfiltração no perímetro para domínios de compartilhamento de arquivos e armazenamento em nuvem. O material reúne assim um quadro de expansão sustentada, com impacto sobre setores produtivos e financeiros e com TTPs que já vêm sendo associadas ao abuso de VPN, firewalls e acesso remoto em campanhas regionais.
Fontes
- Kaspersky alerta sobre la expansión del grupo de ransomware The Gentlemenebizlatam.com· EBiz LATAM
- The Gentlemen Ransomware Threat Hunting Case Studysocprime.com· SOC Prime
- 185 victims for Argentinaransomware.live· Ransomware.live
- THEGENTLEMEN Ransomware Gang: 5 New Victims in 72 Hours, Cross-Sector Campaign Targeting Defense, Finance, and Critical Transportsecurityarsenal.com· SecurityArsenal
- Studio di Caso di Threat Hunting del Ransomware The Gentlemensocprime.com· SOC Prime
- TheGentlemen Ransomware Claims Multiple Victims Across Finance, Technology, and Industrymallory.ai· Mallory
- Ransomware driver terminates 180 security processes before encryptingpaubox.com· Paubox
- Argentina's Oldelval Cyberattack Disclosure Shows Securities Law, Not Cyber Law, Is Doing the Workpeopleofinternet.com· People of Internet
- Weekly Intelligence Report - 21 Aug 2026cyfirma.com· CYFIRMA
- The Gentlemen ransomware: stats on attacks, ransoms & data breachescomparitech.com· Comparitech



