{"id":1253,"date":"2026-06-19T20:42:17","date_gmt":"2026-06-19T20:42:17","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/19\/the-gentlemen-raas-utiliza-el-marco-gentlekiller-edr-dirigido-a-400-procesos-de-seguridad-cyberdefensa-mx\/"},"modified":"2026-06-19T20:42:17","modified_gmt":"2026-06-19T20:42:17","slug":"the-gentlemen-raas-utiliza-el-marco-gentlekiller-edr-dirigido-a-400-procesos-de-seguridad-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/19\/the-gentlemen-raas-utiliza-el-marco-gentlekiller-edr-dirigido-a-400-procesos-de-seguridad-cyberdefensa-mx\/","title":{"rendered":"The Gentlemen RaaS utiliza el marco GentleKiller EDR dirigido a 400 procesos de seguridad \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>La operaci\u00f3n Gentlemen ransomware-as-a-service (RaaS) est\u00e1 desarrollando y manteniendo activamente un conjunto de asesinos de detecci\u00f3n y respuesta de puntos finales (EDR) que entrega a los afiliados para que deterioren las defensas del sistema antes de implementar el cifrado.<\/p>\n<p>Esta cartera madura de herramientas de terminaci\u00f3n de EDR se centra en un marco conocido como <b>gentil asesino<\/b>.<\/p>\n<p>\u00abTambi\u00e9n incorporan herramientas de terceros o filtradas como HexKiller, ThrottleBlood y HavocKiller\u00bb, afirma el investigador de seguridad de ESET Jakub Sou\u010dek. <a href=\"https:\/\/www.welivesecurity.com\/en\/eset-research\/killing-me-gently-inside-gentlemens-edr-killer-framework\/\">dicho<\/a> en un informe compartido con The Hacker News. \u00abEstas herramientas est\u00e1n estandarizadas a trav\u00e9s de una capa de evasi\u00f3n de defensa compartida, haci\u00e9ndose pasar predominantemente por proveedores de seguridad que utilizan informaci\u00f3n de versi\u00f3n falsa y certificados e \u00edconos leg\u00edtimos copiados\u00bb.<\/p>\n<p>La compa\u00f1\u00eda eslovaca de ciberseguridad tambi\u00e9n critic\u00f3 al equipo de ransomware por su capacidad para \u00abponer en funcionamiento inusualmente r\u00e1pido\u00bb exploits de prueba de concepto (PoC) recientemente revelados relacionados con una t\u00e9cnica de ataque llamada t\u00e9cnica de \u00abtraiga su propio controlador vulnerable\u00bb (BYOVD), en muchos casos a los pocos d\u00edas de su lanzamiento p\u00fablico.<\/p>\n<p>Desde su aparici\u00f3n en marzo de 2025, The Gentlemen ha ascendido r\u00e1pidamente de rango y se ha hecho un nombre como uno de los grupos de ransomware m\u00e1s activos. Seg\u00fan datos de Ransomware.live, el grupo ha afirmado <a href=\"https:\/\/ransomware.live\/group\/thegentlemen\">504 v\u00edctimas hasta la fecha<\/a>y la mayor\u00eda de ellos est\u00e1n ubicados en el sudeste asi\u00e1tico, Am\u00e9rica del Sur y Europa occidental.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Informes recientes del periodista de ciberseguridad Brian Krebs y PRODAFT han revelado que un ciudadano ruso de 36 a\u00f1os llamado Alexander Andreevich Yapaev (alias hastalamuerte) ha estado liderando la operaci\u00f3n, despu\u00e9s de actuar como afiliado de otros esquemas de ransomware, incluido Qilin.<\/p>\n<p>ESET ha descrito a The Gentlemen como uno de los grupos RaaS t\u00e9cnicamente m\u00e1s \u00e1giles, utilizando un conjunto de t\u00e9cnicas para garantizar que las muestras asesinas de EDR compiladas eviten la detecci\u00f3n. Esto incluye protecci\u00f3n binaria usando Enigma o Themida y el uso de nombres de archivos que se asemejan a proveedores de ciberseguridad conocidos, hasta la informaci\u00f3n de su versi\u00f3n, firmas digitales e \u00edconos.<\/p>\n<p>El m\u00e1s frecuente de ellos es GentleKiller, que viene en ocho variantes diferentes, cada una de las cuales imita un producto leg\u00edtimo diferente y abusa de un controlador vulnerable o malicioso diferente como parte del ataque BYOVD. GentleKiller busca espec\u00edficamente 400 procesos asociados con 48 programas de seguridad distintos de varios proveedores.<\/p>\n<p>La lista de controladores explotados por cada una de las variantes es la siguiente:<\/p>\n<ul>\n<li>Kaspersky (\u00abeb.sys\u00bb)<\/li>\n<li>FACEIT Anti-Cheat (\u00abnseckrnl.sys\u00bb)<\/li>\n<li>Valorante (\u00abGameDriverX64.sys\u00bb)<\/li>\n<li>Javelin (\u00abstpm_old.sys\u00bb o \u00abstpm_new.sys\u00bb)<\/li>\n<li>Perro guardi\u00e1n (\u00abdmx.sys\u00bb)<\/li>\n<li>Bloqueador de red (\u00ab360netmon_wfp.sys\u00bb)<\/li>\n<li>Limpiador (\u00abIMFForceDelete.sys\u00bb)<\/li>\n<li>G11 (\u00abPoisonX.sys\u00bb)<\/li>\n<\/ul>\n<p>Vale la pena se\u00f1alar que en los \u00faltimos meses se ha registrado un abuso de \u00abPoisonX.sys\u00bb en relaci\u00f3n con varios ataques BYOVD, uno de los cuales fue <a href=\"https:\/\/threatlabsnews.xcitium.com\/blog\/reverse-engineering-a-0-day-poisonx-byovd-driver-bypasses-crowdstrike-edr\/\">utilizado para matar CrowdStrike Falcon EDR<\/a>. Una segunda campa\u00f1a, <a href=\"https:\/\/www.huntress.com\/blog\/uptick-bomgar-exploitation\">detallado<\/a> de Huntress, implic\u00f3 una intrusi\u00f3n en la que actores de amenazas desconocidos aprovecharon BeyondTrust Remote Support para implementar con \u00e9xito ransomware en la red, no sin antes finalizar las herramientas de seguridad a trav\u00e9s de \u00abPoisonX.sys\u00bb y \u00abhrwfpdrv.sys\u00bb.<\/p>\n<p>\u00abAl abstraer la capa de suplantaci\u00f3n y los controladores espec\u00edficos utilizados, el c\u00f3digo subyacente revela numerosos puntos en com\u00fan estructurales y de comportamiento que sugieren fuertemente el uso de una plantilla de desarrollo compartida\u00bb, dijo Sou\u010dek.<\/p>\n<p>\u00abEste dise\u00f1o prioriza la facilidad de implementaci\u00f3n y la flexibilidad operativa para los afiliados, al tiempo que minimiza el esfuerzo de desarrollo para los operadores. Permite a los operadores de The Gentlemen integrar controladores maltratados en su conjunto de herramientas muy poco despu\u00e9s de que se revela una PoC asesina de EDR\u00bb.<\/p>\n<p>Los asesinos de EDR externos basados \u200b\u200ben BYOVD empleados por el grupo se encuentran a continuaci\u00f3n:<\/p>\n<ul>\n<li>HexKiller (\u00abgoogleApiUtil64.sys\u00bb), una herramienta que anteriormente se supon\u00eda era exclusiva de la banda de ransomware Warlock<\/li>\n<li>ThrottleBlood (\u00abThrottleBlood.sys\u00bb), una herramienta observada en ataques organizados por afiliados de MedusaLocker y DragonForce <\/li>\n<li>HavocKiller o HwAudKiller (\u00abhavoc.sys\u00bb)<\/li>\n<\/ul>\n<p>ESET dijo que tambi\u00e9n detect\u00f3 un ladr\u00f3n de credenciales basado en Rust con nombre en c\u00f3digo OxideHarvest (tambi\u00e9n conocido como buildx641) que es capaz de recopilar datos de navegadores web populares, incluidos Google Chrome, Microsoft Edge, Torch, Comodo, Epic Privacy Browser, Vivaldi, Brave, Opera, OperaGX, Mozilla Firefox, Waterfox, BlackHawk y IceCat.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/vpn-threat-report-m\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFlTC7RrRZGiFAgASS0noWSL0qsQGFVp8-Hvuw9yp3X3VKRuTcb5SsPX09wJzrdIM6pu1_5lS4EeZp7Sx4iYBpNJkrGnpr08yyaS1HQ5_5TxaCsP6O0OtHNuOkesn6CbNjao1GPulCJk-uljYMSfMZfBYNrngpe669t7jlRn1FqiEnXhsFD1WVkpaYIVgh\/s728-e100\/ai-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>\u00abSi bien la mayor\u00eda de las bandas de ransomware contin\u00faan delegando la eliminaci\u00f3n de EDR a sus afiliados, Gentlemen ha optado por centralizar esta funci\u00f3n ofreciendo a los afiliados una suite de eliminaci\u00f3n de EDR estandarizada y lista para usar\u00bb, dijo ESET. \u00abEsta decisi\u00f3n convierte a Gentlemen en un operador atractivo para los afiliados, ya que reduce sustancialmente la barrera de entrada para ellos y, en consecuencia, facilita su trabajo\u00bb.<\/p>\n<p>La divulgaci\u00f3n se produce cuando el Centro de Coordinaci\u00f3n CERT (CERT\/CC) emiti\u00f3 un aviso sobre m\u00faltiples aplicaciones UEFI firmadas por proveedores que son vulnerables a la omisi\u00f3n de arranque seguro a trav\u00e9s de un ataque BYOVD. Al investigador de ESET, Martin Smol\u00e1r, se le atribuye la investigaci\u00f3n y el informe de la vulnerabilidad. Las aplicaciones afectadas son de Acer, AMD, ASUS, ECS, Getac, GIGABYTE, Toshiba y Uniwill.<\/p>\n<p>\u00abSi un sistema objetivo conf\u00eda en el certificado del proveedor afectado, un atacante [with administrative privileges or physical access] puede explotar estas aplicaciones para ejecutar c\u00f3digo arbitrario durante la fase inicial previa al arranque antes de que se inicialice el sistema operativo\u00bb, dijo CERT\/CC.<\/p>\n<p>\u00abPara mitigar este riesgo, los administradores del sistema deben aplicar actualizaciones a la base de datos de firmas prohibidas (DBX) UEFI que revoquen la confianza en los archivos binarios firmados por el proveedor afectados, evitando que estas aplicaciones vulnerables se ejecuten durante el proceso de arranque\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>La operaci\u00f3n Gentlemen ransomware-as-a-service (RaaS) est\u00e1 desarrollando y manteniendo activamente un conjunto de asesinos de detecci\u00f3n y respuesta de puntos finales (EDR) que entrega a los afiliados para que deterioren las defensas del sistema antes de implementar el cifrado. Esta cartera madura de herramientas de terminaci\u00f3n de EDR se centra en un marco conocido como [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[24,1666,814,3217,1987,2932,2395,1056,104,216],"class_list":["post-1253","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-cyberdefensa-mx","tag-dirigido","tag-edr","tag-gentlekiller","tag-gentlemen","tag-marco","tag-procesos","tag-raas","tag-seguridad","tag-utiliza"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1253","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1253"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1253\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1253"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1253"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1253"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}