El ransomware Gentlemen ahora utiliza el malware proxy SystemBC para sus ataques, según un informe de Check Point Research. Tras investigar un incidente liderado por un afiliado de esta operación de ransomware como servicio (RaaS), los expertos descubrieron una botnet de más de 1.570 hosts infectados con SystemBC, la mayoría de ellos pertenecientes a entornos corporativos.
Contexto de Gentlemen y SystemBC
Gentlemen surgió a mediados de 2025 como un RaaS que ofrece un cifrador basado en Go para sistemas Windows, Linux, NAS y BSD, y otro en C para hipervisores ESXi. En diciembre pasado, comprometió al Complejo Energético Oltenia, uno de los mayores proveedores de energía de Rumanía, y en abril de 2026, The Adaptavist Group reveló una brecha atribuida a este grupo. Aunque el RaaS ha reclamado públicamente unas 320 víctimas, la mayoría en 2026, Check Point observó que sus afiliados están ampliando su arsenal.
SystemBC, activo desde al menos 2019, se usa para túneles SOCKS5 y entrega de cargas maliciosas. A pesar de una operación policial en 2024, la botnet sigue activa; en 2025, Black Lotus Labs reportó que infectaba 1.500 servidores virtuales privados (VPS) al día. Según Check Point, la mayoría de las víctimas vinculadas a Gentlemen con SystemBC están en Estados Unidos, Reino Unido, Alemania, Australia y Rumanía.
Cadena de infección y cifrado
Los investigadores no determinaron el vector de acceso inicial, pero observaron que el atacante operaba desde un Controlador de Dominio con privilegios de administrador. Desde allí, verificaba credenciales, realizaba reconocimiento y desplegaba Cobalt Strike a través de RPC. Para el movimiento lateral, usaba Mimikatz para robar credenciales y ejecución remota. El ransomware se almacenaba en un servidor interno y se propagaba mediante políticas de grupo (GPO) para su ejecución casi simultánea en todos los sistemas del dominio.
El cifrado emplea un esquema híbrido X25519 (Diffie-Hellman) y XChaCha20, generando un par de claves efímeras por archivo. Los archivos menores a 1 MB se cifran por completo; los más grandes solo en fragmentos del 9%, 3% o 1%. Antes de cifrar, el ransomware termina procesos de bases de datos, copias de seguridad y virtualización, y elimina copias sombra y registros. La variante para ESXi apaga las máquinas virtuales para asegurar el cifrado de los discos.
Implicaciones y recomendaciones
Aunque Gentlemen no suele acaparar titulares, Check Point advierte que el RaaS está creciendo rápido, reclutando nuevos afiliados en foros clandestinos. El uso de SystemBC junto con Cobalt Strike y una botnet de 1.570 hosts sugiere que la banda opera a un nivel más alto, integrándose en un ecosistema de herramientas maduras de post-explotación. Check Point proporciona indicadores de compromiso y una regla YARA para ayudar en la detección.





















Deja una respuesta