Kaspersky alerta sobre la expansión del grupo de ransomware “The Gentlemen” con un nuevo malware

Empresas de sectores como manufactura, servicios de TI, salud, servicios financieros, construcción y logística se encuentran entre los objetivos del grupo de ransomware “The Gentlemen”, una operación criminal que ha expandido rápidamente sus actividades a nivel mundial. De acuerdo con una nueva investigación de Kaspersky, el grupo ha elevado el nivel de sofisticación de sus ataques mediante el desarrollo de herramientas personalizadas, entre ellas una puerta trasera (backdoor) diseñada para recopilar información antes del despliegue del ransomware y mantener el control sobre los sistemas comprometidos, así como una nueva variante del malware utilizada para cifrar la información de las víctimas.

El ransomware es un tipo de software malicioso que bloquea los sistemas o cifra los archivos de una organización para impedir que pueda acceder a ellos. Luego, los atacantes exigen un pago para devolver el acceso y, en muchos casos, también amenazan con publicar la información robada si la víctima no paga. Esto puede paralizar operaciones, afectar servicios esenciales y provocar pérdidas económicas y reputacionales.

“The Gentlemen” es una operación de ransomware como servicio (RaaS, por sus siglas en inglés) en rápida expansión que, según se cree, surgió a mediados de 2025. Este modelo funciona de manera similar a un negocio por suscripción: los desarrolladores crean y mantienen el ransomware, mientras otros ciberdelincuentes, conocidos como afiliados, lo utilizan para ejecutar los ataques. Cuando una víctima paga el rescate, las ganancias se reparten entre quienes desarrollaron el malware y quienes realizaron la intrusión. Tanto el grupo como sus afiliados obtienen acceso inicial a los sistemas de las víctimas principalmente mediante la explotación de servicios expuestos a Internet y el uso de credenciales comprometidas.

Los investigadores consideran que los atacantes podrían estar colaborando con intermediarios de acceso inicial (Initial Access Brokers o IABs), ciberdelincuentes dedicados a vulnerar organizaciones y posteriormente vender ese acceso a otros grupos criminales. De esta manera, “The Gentlemen” podría ingresar a empresas con propiedad intelectual valiosa sin tener que realizar por su cuenta toda la fase inicial del ataque. Kaspersky también encontró evidencias de que el acceso a algunos de los sistemas afectados —utilizando técnicas que el grupo normalmente no emplea— ocurrió mucho antes de la infección con ransomware. Esto sugiere que el acceso inicial no habría sido realizado por “The Gentlemen”, sino por otro actor de amenazas, posiblemente un IAB.

A diferencia de muchos grupos de Ransomware como Servicio (RaaS), “The Gentlemen” demuestra un alto nivel de sofisticación al emplear herramientas desarrolladas a medida y tácticas de intrusión flexibles. Los investigadores de Kaspersky identificaron una puerta trasera (backdoor) previamente desconocida, desarrollada de forma personalizada y escrita en el lenguaje de programación Go, que fue desplegada por los atacantes un día antes de ejecutar el ransomware.

Una puerta trasera es un programa que permite a los atacantes mantener un acceso oculto al sistema comprometido. En este caso, fue utilizada para estudiar la red, recopilar información y preparar el entorno antes de cifrar los archivos. Este malware también oculta su ventana de consola para dificultar su detección. Entre sus capacidades se incluyen la comunicación bidireccional con los atacantes, la ejecución de comandos controlados desde un servidor y tareas de reconocimiento, lo que les permite ampliar y adaptar sus actividades dentro del entorno comprometido.

Kaspersky también identificó una nueva variante de ransomware escrita en C que, hasta el momento, ha afectado a un número limitado de organizaciones. A diferencia de las versiones que el grupo había utilizado anteriormente, basadas principalmente en un implante de ransomware escrito en Go y diseñado para funcionar en múltiples plataformas, esta parece estar diseñada específicamente para atacar sistemas Windows. Los investigadores consideran que «The Gentlemen» podría estar probando este nuevo malware en entornos reales como parte de la evolución y fortalecimiento de sus capacidades de ataque.

Otro hallazgo relevante es que, durante sus ataques, “The Gentlemen” intentó desactivar la solución de seguridad de Kaspersky utilizando una herramienta destinada a desinstalar los productos de la compañía. Sin embargo, el intento fue bloqueado automáticamente, la solución permaneció activa y la actividad fue identificada como maliciosa.

La evolución de grupos como “The Gentlemen” refleja una tendencia más amplia. De acuerdo con datos de Kaspersky Security Network, América Latina fue la región con la mayor proporción de organizaciones afectadas por ataques de ransomware detectados durante 2025 (8.13%), por encima de Asia-Pacífico (7.89%), África (7.62%), Oriente Medio (7.27%), la Comunidad de Estados Independientes (CEI, 5.91%) y Europa (3.82%).

«Aunque “The Gentlemen” es un grupo relativamente nuevo, está evolucionando con rapidez y fortaleciendo su capacidad para llevar a cabo ataques cada vez más sofisticados. Esto demuestra que el ransomware continúa transformándose y que las organizaciones deben prepararse para enfrentar amenazas en constante evolución. Mantener los sistemas actualizados, corregir vulnerabilidades y reforzar las medidas de protección sigue siendo la mejor estrategia para reducir el riesgo de un incidente», afirmó Fabio Assolini, investigador líder en Seguridad para América Latina en Kaspersky.

Los expertos de Kaspersky recomiendan a las organizaciones adoptar las siguientes prácticas para protegerse frente al ransomware:

  • Mantener siempre actualizado el software en todos los dispositivos para evitar que los atacantes exploten vulnerabilidades y logren infiltrarse en la red.
  • Centrar la estrategia de defensa en la detección de movimientos laterales y la exfiltración de datos hacia Internet. Prestar especial atención al tráfico saliente para identificar posibles conexiones de los ciberdelincuentes con la red de la organización. Asimismo, implementar copias de seguridad fuera de línea (offline) que no puedan ser alteradas por los atacantes y asegurarse de que puedan recuperarse rápidamente cuando sea necesario o en caso de una emergencia.
  • Implementar soluciones anti-APT y EDR que permitan detectar amenazas avanzadas, investigar incidentes y responder de manera oportuna. Además, es recomendable proporcionar a los equipos del Centro de Operaciones de Seguridad (SOC) acceso a la información más reciente sobre Inteligencia de Amenazas, y fortalecer continuamente sus conocimientos mediante capacitación especializada. Todas estas capacidades están disponibles en Kaspersky Next.

Información más detallada sobre esta investigación puede ser consultada en Securelist.

Compartir:

Relacionado

Primera comunidad de mujeres que reúne a líderes de las distintas industrias

El Noticiero

Más de 6 millones de jóvenes votarán: ¿dónde están los nuevos electores del 2026?

El Noticiero

MIMP inaugura nuevo Centro Emergencia Mujer en Piura para atender a mujeres e integrantes del grupo familiar víctimas de violencia

El Noticiero