Gentlemen desarrolla framework GentleKiller para evadir EDR

El grupo de ransomware Gentlemen ha desarrollado un framework interno llamado GentleKiller para evadir sistemas de detección y respuesta en endpoints.

Por Central
El framework GentleKiller combina desarrollo propio con herramientas de terceros para desactivar EDR de forma unificada.
Destacados
  • Gentlemen ofrece a sus afiliados un 90% del rescate, una comisión excepcionalmente alta en el ecosistema RaaS.
  • La víctimologia de Gentlemen no se centra en EE.UU., sino en el Sudeste Asiático, Sudamérica y Europa Occidental.
  • La filtración interna de mayo de 2026 reveló que Gentlemen puede operacionalizar nuevas vulnerabilidades en cuestión de días.

Gentlemen desarrolla framework GentleKiller para evadir EDR

En el panorama del ransomware de 2026, la banda Gentlemen ha emergido como una de las más activas y técnicamente ágiles. Un análisis exhaustivo de ESET revela que el grupo no solo ofrece a sus afiliados un cifrador de doble extorsión, sino que ha desarrollado y mantenido activamente un conjunto de herramientas para desactivar sistemas de detección y respuesta en endpoints (EDR). Este ecosistema, centrado en el framework interno bautizado como GentleKiller, combina desarrollo propio con herramientas de terceros estandarizadas mediante una capa de evasión unificada, lo que representa un modelo operativo inusual y especialmente peligroso en el ecosistema RaaS.

El auge de Gentlemen: de afiliado descontento a operador RaaS de primer nivel

Gentlemen surgió a finales de 2025 como una operación de ransomware como servicio (RaaS) y rápidamente escaló hasta convertirse en una de las bandas más prolíficas del primer trimestre de 2026. Su fundador, conocido bajo el alias hastalamuerte, es un antiguo afiliado de Qilin que abandonó la operación por discrepancias internas. Investigaciones de Group-IB y PRODAFT confirmaron que los operadores de Gentlemen fueron previamente afiliados de Qilin, Embargo, LockBit, Medusa y BlackLock. En junio de 2026, Brian Krebs expuso evidencias que vinculan a hastalamuerte con una identidad real, aunque los detalles no se han divulgado públicamente.

El modelo de negocio de Gentlemen se basa en la doble extorsión: cifran los datos de la víctima y amenazan con filtrarlos si no se paga el rescate. Ofrecen a los afiliados un 90% del rescate, una comisión excepcionalmente alta. Para el cifrado, los operadores proporcionan dos variantes del ransomware: una escrita en Go que ataca sistemas Windows, Linux y otras plataformas, y otra en C específica para entornos ESXi.

Una víctimologia sin sesgo estadounidense: el caso de Gentlemen

La mayoría de las grandes operaciones RaaS muestran un sesgo persistente hacia Estados Unidos, que suele concentrar alrededor de la mitad de las víctimas anunciadas. Grupos como Qilin, DragonForce y Akira ejemplifican esta tendencia. Gentlemen rompe este patrón de forma notable. A pesar de clasificarse entre las cinco bandas de ransomware más activas del primer trimestre de 2026, su víctimologia no refleja un enfoque en EE.UU. Los afiliados de Gentlemen atacan de manera consistente a organizaciones en el Sudeste Asiático, Sudamérica y Europa Occidental, con países como Tailandia, Brasil y Francia apareciendo con frecuencia inusual en los datos de filtración.

Los datos internos filtrados en mayo de 2026 revelaron que Gentlemen utiliza un enfoque centralizado para seleccionar víctimas. En lugar de dejar la elección enteramente a los afiliados, los operadores clasifican candidatos viables basándose principalmente en la configuración (o mala configuración) de firewalls FortiGate, y luego distribuyen esos objetivos entre los afiliados. La geografía es secundaria: la vulnerabilidad técnica del objetivo es el criterio principal.

La suite de EDR killers: un servicio diferenciador del operador

En la mayoría de las intrusiones de ransomware, la responsabilidad de encontrar y desplegar un EDR killer recae sobre cada afiliado individual. RansomHub fue una excepción documentada con su herramienta interna EDRKillShifter. Gentlemen representa un modelo diferente y hasta ahora poco reportado: los operadores desarrollan y mantienen activamente un portafolio de EDR killers que ponen a disposición de sus afiliados. Este portafolio combina una herramienta interna, GentleKiller, con herramientas externas o filtradas (HexKiller, ThrottleBlood, HavocKiller), todas estandarizadas mediante una capa de evasión compartida y desplegadas de forma consistente en el directorio GentlemenCollection.

ESET identificó por primera vez GentleKiller en febrero de 2026, desplegado por un afiliado de Gentlemen. Los investigadores hipotetizaron que no era una herramienta específica de un afiliado, sino proporcionada por los operadores. Esta hipótesis fue confirmada por informes independientes de Group-IB y Check Point, y finalmente corroborada por los datos filtrados del grupo, donde el líder hastalamuerte (bajo el alias zeta88) discute abiertamente el mantenimiento y la distribución de paquetes de EDR killers.

Estrategia de evasión unificada: suplantación y ofuscación sistemática

La característica más distintiva de la suite de Gentlemen es la aplicación sistemática de técnicas de evasión a todas las herramientas, independientemente de su origen. Estas técnicas se aplican a los binarios compilados, no al código fuente, lo que permite a los operadores proteger incluso herramientas cuyo código fuente no poseen. El patrón incluye:

  • Protección binaria avanzada mediante Enigma o Themida en la mayoría de las muestras. El sufijo del nombre de archivo indica el método utilizado: Enigma, Themida, Light (protección ligera sin packer) o Clear (sin protección).
  • Nombres de archivo que imitan a proveedores de software legítimos, especialmente del ámbito de ciberseguridad.
  • Suplantación completa del proveedor mediante información de versión falsificada, firmas digitales inválidas copiadas de ejecutables legítimos e iconos coincidentes.

Esta estrategia dificulta la atribución cuando las muestras se analizan de forma aislada, ya que un analista podría confundir un EDR killer de Gentlemen con una herramienta legítima o atribuirlo incorrectamente a otro grupo.

GentleKiller: el framework interno con ocho variantes activas

GentleKiller es, con diferencia, el EDR killer más prevalente en el ecosistema de Gentlemen. ESET ha identificado al menos ocho variantes distintas, cada una de las cuales suplanta a un producto legítimo diferente y abusa de un controlador vulnerable o malicioso distinto. A pesar de las diferencias superficiales, todas comparten un núcleo común: cadenas de texto consistentes, eliminación periódica de procesos en un bucle, un amplio conjunto de soluciones de seguridad objetivo (más de 400 procesos correspondientes a 48 productos) y ofuscación de código idéntica.

Este diseño prioriza la facilidad de despliegue y la flexibilidad operativa para los afiliados, minimizando el esfuerzo de desarrollo para los operadores. La tabla siguiente enumera las variantes documentadas:

Variantes de GentleKiller identificadas por ESET
Variante Nombre de archivo Controlador abusado
Kaspersky Kasp.exe eb.sys (rootkit PoC)
FACEIT Anti-Cheat FaceIT.exe nseckrnl.sys (NSecsoft NSecKrnl driver)
Valorant Valorant.exe GameDriverX64.sys (anti-cheat driver)
Javelin EAAntiCheat.exe / EASolo.exe stpm_old.sys / stpm_new.sys (Safetica Process Monitor Driver)
WatchDog BitD.exe dmx.sys (Zemana WatchDog Antimalware Driver)
Network Blocker MB.exe 360netmon_wfp.sys (Qihoo 360 vulnerable driver)
Cleaner Deletor.exe IMFForceDelete (IObit IMF ForceDelete filter driver)
G11 G11.exe / Symantec.exe PoisonX (rootkit)

Una capacidad particularmente alarmante es la rapidez con la que Gentlemen integra nuevos proof-of-concept (PoC) de BYOVD (Bring Your Own Vulnerable Driver) tan pronto como se hacen públicos. En los casos de UnknownKiller y PoisonKiller, la adopción ocurrió en cuestión de días tras la divulgación del PoC.

¿Qué procesos ataca GentleKiller?

El conjunto de procesos objetivo de GentleKiller es amplio y cubre prácticamente todas las soluciones EDR del mercado. Incluye, entre otros, procesos de CrowdStrike (CSFalconService.exe, CSFalconUI.exe), SentinelOne (SentinelAgent.exe, SentinelServiceHost.exe), Microsoft Defender (MsMpEng.exe, MsSense.exe), ESET (ekrn.exe, egui.exe), Sophos (SophosHealth.exe, SophosMTR.exe), Kaspersky (avp.exe, kavfs.exe), Carbon Black (cb.exe, cbcomms.exe) y muchos más. En total, más de 400 procesos correspondientes a 48 proveedores. Esta cobertura masiva significa que, una vez ejecutado, GentleKiller puede desactivar simultáneamente múltiples capas de defensa en un sistema comprometido.

Herramientas de terceros integradas: HexKiller, ThrottleBlood y HavocKiller

Además de GentleKiller, la suite de Gentlemen incorpora tres EDR killers de origen externo, modificados para cumplir con su estrategia de evasión unificada:

  • HexKiller: Previamente asociado exclusivamente a la banda Warlock. Su aparición en intrusiones de Gentlemen sugiere que los operadores lo obtuvieron a través de intercambios privados, canales de distribución secundarios o filtraciones, sin que ello implique necesariamente una colaboración directa entre ambas bandas.
  • ThrottleBlood: Observado repetidamente en intrusiones de afiliados de MedusaLocker y, en menor medida, de DragonForce. Trend Micro ya lo había vinculado a Gentlemen en septiembre de 2025. ESET evalúa con alta confianza que Gentlemen no desarrolló esta herramienta, sino que la adquirió externamente, posiblemente a través de filtraciones o mercados subterráneos.
  • HavocKiller: Divulgado públicamente por Huntress el 19 de marzo de 2026, aunque la telemetría de ESET confirma su uso en intrusiones reales desde al menos el 23 de enero de 2026. En todos los casos observados, su despliegue formaba parte de actividad de ransomware. Aunque los operadores de Gentlemen aplicaron su capa de evasión estándar, la implementación subyacente difiere sustancialmente de GentleKiller, lo que confirma su origen externo.

OxideHarvest: el ladrón de credenciales vinculado a un afiliado

ESET también identificó y nombró OxideHarvest, un ladrón de credenciales escrito en Rust. Aunque el lenguaje no es el habitual en las herramientas de Gentlemen, la herramienta fue vinculada al afiliado conocido como quant. Check Point había mencionado previamente que este afiliado mantenía una herramienta llamada buildx641, y ESET confirmó que buildx641 y OxideHarvest son el mismo programa. OxideHarvest se distribuye empaquetado con diferentes protectores, a menudo imitando software legítimo en información de versión e iconos, de forma similar a la estrategia de GentleKiller. Para funcionar, requiere que el usuario especifique una lista de hosts, credenciales y parámetros de ejecución, y luego extrae credenciales almacenadas en navegadores Chromium y Gecko.

Implicaciones estratégicas: un modelo que baja la barrera de entrada para los afiliados

El enfoque de Gentlemen representa una evolución significativa en el ecosistema RaaS. Al centralizar el desarrollo y mantenimiento de EDR killers, los operadores reducen drásticamente la carga técnica sobre los afiliados, quienes ya no necesitan buscar, probar o desarrollar sus propias herramientas de evasión. Esto hace que Gentlemen sea especialmente atractivo para afiliados con menor capacidad técnica, ampliando el pool de atacantes capaces de llevar a cabo intrusiones complejas.

Este modelo difiere incluso de las excepciones conocidas. RansomHub invirtió en un único EDR killer interno (EDRKillShifter), mientras que Gentlemen mantiene un portafolio diverso que combina desarrollo propio con adaptación rápida de herramientas de terceros. La aplicación consistente de técnicas de evasión a todas las herramientas dificulta la atribución y complica la labor de los defensores, que pueden encontrar muestras atribuibles a múltiples grupos o a ninguno.

Desde la perspectiva defensiva, comprender el funcionamiento de GentleKiller permite a los equipos de seguridad diseñar estrategias más robustas. Dado que el framework reutiliza un núcleo común con variaciones en los controladores abusados, la monitorización de comportamientos genéricos —como la carga de controladores no firmados, la terminación masiva de procesos de seguridad o la escritura en directorios con nombres sospechosos como GentlemenCollection— puede proporcionar detecciones efectivas incluso contra variantes aún no documentadas.

La filtración interna de mayo de 2026 no solo confirmó las hipótesis de ESET sobre GentleKiller, sino que también reveló la capacidad del grupo para operacionalizar nuevas vulnerabilidades y PoCs en cuestión de días. Esta agilidad técnica, combinada con un modelo de negocio que incentiva a los afiliados con un 90% del rescate y les proporciona herramientas llave en mano, posiciona a Gentlemen como una de las amenazas más dinámicas y difíciles de combatir en el panorama actual del ransomware.

Compartir este artículo