{"id":66912,"date":"2026-08-25T15:20:19","date_gmt":"2026-08-25T15:20:19","guid":{"rendered":"https:\/\/overcentral.com\/es\/?p=66912"},"modified":"2026-08-25T15:20:19","modified_gmt":"2026-08-25T15:20:19","slug":"gentlemen-gentlekiller-edr-evasion-66912","status":"publish","type":"post","link":"https:\/\/overcentral.com\/es\/gentlemen-gentlekiller-edr-evasion-66912\/","title":{"rendered":"Gentlemen desarrolla framework GentleKiller para evadir EDR"},"content":{"rendered":"<article>\n<h1>Gentlemen desarrolla framework GentleKiller para evadir EDR<\/h1>\n<p>En el panorama del ransomware de 2026, la banda Gentlemen ha emergido como una de las m\u00e1s activas y t\u00e9cnicamente \u00e1giles. Un an\u00e1lisis exhaustivo de <a href=\"https:\/\/overcentral.com\/es\/eset-participa-en-la-operacion-endgame-para-desmantelar-amadey-y-stealc\/\" title=\"ESET participa en la Operaci\u00f3n Endgame para desmantelar Amadey y Stealc\" data-iacss-internal=\"1\">ESET<\/a> revela que el grupo no solo ofrece a sus afiliados un cifrador de doble extorsi\u00f3n, sino que ha desarrollado y mantenido activamente un conjunto de herramientas para desactivar sistemas de detecci\u00f3n y respuesta en endpoints (EDR). Este ecosistema, centrado en el framework interno bautizado como GentleKiller, combina desarrollo propio con herramientas de terceros estandarizadas mediante una capa de evasi\u00f3n unificada, lo que representa un modelo operativo inusual y especialmente peligroso en el ecosistema RaaS.<\/p>\n<h2>El auge de Gentlemen: de afiliado descontento a operador RaaS de primer nivel<\/h2>\n<p>Gentlemen surgi\u00f3 a finales de 2025 como una operaci\u00f3n de ransomware como servicio (RaaS) y r\u00e1pidamente escal\u00f3 hasta convertirse en una de las bandas m\u00e1s prol\u00edficas del primer trimestre de 2026. Su fundador, conocido bajo el alias hastalamuerte, es un antiguo afiliado de Qilin que abandon\u00f3 la operaci\u00f3n por discrepancias internas. Investigaciones de Group-IB y PRODAFT confirmaron que los operadores de Gentlemen fueron previamente afiliados de Qilin, Embargo, LockBit, Medusa y BlackLock. En junio de 2026, <a href=\"https:\/\/krebsonsecurity.com\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Brian Krebs<\/a> expuso evidencias que vinculan a hastalamuerte con una identidad real, aunque los detalles no se han divulgado p\u00fablicamente.<\/p>\n<p>El modelo de negocio de Gentlemen se basa en la doble extorsi\u00f3n: cifran los datos de la v\u00edctima y amenazan con filtrarlos si no se paga el rescate. Ofrecen a los afiliados un 90% del rescate, una comisi\u00f3n excepcionalmente alta. Para el cifrado, los operadores proporcionan dos variantes del ransomware: una escrita en Go que ataca sistemas Windows, Linux y otras plataformas, y otra en C espec\u00edfica para entornos ESXi.<\/p>\n<h2>Una v\u00edctimologia sin sesgo estadounidense: el caso de Gentlemen<\/h2>\n<p>La mayor\u00eda de las grandes operaciones RaaS muestran un sesgo persistente hacia <a href=\"https:\/\/overcentral.com\/es\/aranceles-estados-unidos-canada-negociaciones-66655\/\" title=\"Estados Unidos impone aranceles a Canad\u00e1 tras colapsar negociaciones\" data-iacss-internal=\"1\">Estados Unidos<\/a>, que suele concentrar alrededor de la mitad de las v\u00edctimas anunciadas. Grupos como Qilin, DragonForce y Akira ejemplifican esta tendencia. Gentlemen rompe este patr\u00f3n de forma notable. A pesar de clasificarse entre las cinco bandas de ransomware m\u00e1s activas del primer trimestre de 2026, su v\u00edctimologia no refleja un enfoque <a href=\"https:\/\/overcentral.com\/es\/hanwha-ofrece-1-200-millones-de-dolares-por-filial-de-austal-en-ee-uu\/\" title=\"Hanwha ofrece 1.200 millones de d\u00f3lares por filial de Austal en EE.UU.\" data-iacss-internal=\"1\">en EE.UU<\/a>. Los afiliados de Gentlemen atacan de manera consistente a organizaciones en el Sudeste Asi\u00e1tico, Sudam\u00e9rica y Europa Occidental, con pa\u00edses como Tailandia, Brasil y Francia apareciendo con frecuencia inusual en los datos de filtraci\u00f3n.<\/p>\n<p>Los datos internos filtrados en mayo de 2026 revelaron que Gentlemen utiliza un enfoque centralizado para seleccionar v\u00edctimas. En lugar de dejar la elecci\u00f3n enteramente a los afiliados, los operadores clasifican candidatos viables bas\u00e1ndose principalmente en la configuraci\u00f3n (o mala configuraci\u00f3n) de firewalls FortiGate, y luego distribuyen esos objetivos entre los afiliados. La geograf\u00eda es secundaria: la vulnerabilidad t\u00e9cnica del objetivo es el criterio principal.<\/p>\n<h2>La suite de EDR killers: un servicio diferenciador del operador<\/h2>\n<p>En la mayor\u00eda de las intrusiones de ransomware, la responsabilidad de encontrar y desplegar un EDR killer recae sobre cada afiliado individual. RansomHub fue una excepci\u00f3n documentada con su herramienta interna EDRKillShifter. Gentlemen representa un modelo diferente y hasta ahora poco reportado: los operadores desarrollan y mantienen activamente un portafolio de EDR killers que ponen a disposici\u00f3n de sus afiliados. Este portafolio combina una herramienta interna, GentleKiller, con herramientas externas o filtradas (HexKiller, ThrottleBlood, HavocKiller), todas estandarizadas mediante una capa de evasi\u00f3n compartida y desplegadas de forma consistente en el directorio <em>GentlemenCollection<\/em>.<\/p>\n<p><a href=\"https:\/\/www.eset.com\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">ESET<\/a> identific\u00f3 por primera vez GentleKiller en febrero de 2026, desplegado por un afiliado de Gentlemen. Los investigadores hipotetizaron que no era una herramienta espec\u00edfica de un afiliado, sino proporcionada por los operadores. Esta hip\u00f3tesis fue confirmada por informes independientes de Group-IB y Check Point, y finalmente corroborada por los datos filtrados del grupo, donde el l\u00edder hastalamuerte (bajo el alias zeta88) discute abiertamente el mantenimiento y la distribuci\u00f3n de paquetes de EDR killers.<\/p>\n<h3>Estrategia de evasi\u00f3n unificada: suplantaci\u00f3n y ofuscaci\u00f3n sistem\u00e1tica<\/h3>\n<p>La caracter\u00edstica m\u00e1s distintiva de la suite de Gentlemen es la aplicaci\u00f3n sistem\u00e1tica de t\u00e9cnicas de evasi\u00f3n a todas las herramientas, independientemente de su origen. Estas t\u00e9cnicas se aplican a los binarios compilados, no al c\u00f3digo fuente, lo que permite a los operadores proteger incluso herramientas cuyo c\u00f3digo fuente no poseen. El patr\u00f3n incluye:<\/p>\n<ul>\n<li>Protecci\u00f3n binaria avanzada mediante Enigma o Themida en la mayor\u00eda de las muestras. El sufijo del nombre de archivo indica el m\u00e9todo utilizado: <em>Enigma<\/em>, <em>Themida<\/em>, <em>Light<\/em> (protecci\u00f3n ligera sin packer) o <em>Clear<\/em> (sin protecci\u00f3n).<\/li>\n<li>Nombres de archivo que imitan a proveedores de software leg\u00edtimos, especialmente del \u00e1mbito de ciberseguridad.<\/li>\n<li>Suplantaci\u00f3n completa del proveedor mediante informaci\u00f3n de versi\u00f3n falsificada, firmas digitales inv\u00e1lidas copiadas de ejecutables leg\u00edtimos e iconos coincidentes.<\/li>\n<\/ul>\n<p>Esta estrategia dificulta la atribuci\u00f3n cuando las muestras se analizan de forma aislada, ya que un analista podr\u00eda confundir un EDR killer de Gentlemen con una herramienta leg\u00edtima o atribuirlo incorrectamente a otro grupo.<\/p>\n<h2>GentleKiller: el framework interno con ocho variantes activas<\/h2>\n<p>GentleKiller es, con diferencia, el EDR killer m\u00e1s prevalente en el ecosistema de Gentlemen. ESET ha identificado al menos ocho variantes distintas, cada una de las cuales suplanta a un producto leg\u00edtimo diferente y abusa de un controlador vulnerable o malicioso distinto. A pesar de las diferencias superficiales, todas comparten un n\u00facleo com\u00fan: cadenas de texto consistentes, eliminaci\u00f3n peri\u00f3dica de procesos en un bucle, un amplio conjunto de soluciones de seguridad objetivo (m\u00e1s de 400 procesos correspondientes a 48 productos) y ofuscaci\u00f3n de c\u00f3digo id\u00e9ntica.<\/p>\n<p>Este dise\u00f1o prioriza la facilidad de despliegue y la flexibilidad operativa para los afiliados, minimizando el esfuerzo de desarrollo para los operadores. La tabla siguiente enumera las variantes documentadas:<\/p>\n<table>\n<caption>Variantes de GentleKiller identificadas por ESET<\/caption>\n<thead>\n<tr>\n<th>Variante<\/th>\n<th>Nombre de archivo<\/th>\n<th>Controlador abusado<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Kaspersky<\/td>\n<td>Kasp.exe<\/td>\n<td>eb.sys (rootkit PoC)<\/td>\n<\/tr>\n<tr>\n<td>FACEIT Anti-Cheat<\/td>\n<td>FaceIT.exe<\/td>\n<td>nseckrnl.sys (NSecsoft NSecKrnl driver)<\/td>\n<\/tr>\n<tr>\n<td>Valorant<\/td>\n<td>Valorant.exe<\/td>\n<td>GameDriverX64.sys (anti-cheat driver)<\/td>\n<\/tr>\n<tr>\n<td>Javelin<\/td>\n<td>EAAntiCheat.exe \/ EASolo.exe<\/td>\n<td>stpm_old.sys \/ stpm_new.sys (Safetica Process Monitor Driver)<\/td>\n<\/tr>\n<tr>\n<td>WatchDog<\/td>\n<td>BitD.exe<\/td>\n<td>dmx.sys (Zemana WatchDog Antimalware Driver)<\/td>\n<\/tr>\n<tr>\n<td>Network Blocker<\/td>\n<td>MB.exe<\/td>\n<td>360netmon_wfp.sys (Qihoo 360 vulnerable driver)<\/td>\n<\/tr>\n<tr>\n<td>Cleaner<\/td>\n<td>Deletor.exe<\/td>\n<td>IMFForceDelete (IObit IMF ForceDelete filter driver)<\/td>\n<\/tr>\n<tr>\n<td>G11<\/td>\n<td>G11.exe \/ Symantec.exe<\/td>\n<td>PoisonX (rootkit)<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Una capacidad particularmente alarmante es la rapidez con la que Gentlemen integra nuevos proof-of-concept (PoC) de BYOVD (Bring Your Own Vulnerable Driver) tan pronto como se hacen p\u00fablicos. En los casos de UnknownKiller y PoisonKiller, la adopci\u00f3n ocurri\u00f3 en cuesti\u00f3n de d\u00edas tras la divulgaci\u00f3n del PoC.<\/p>\n<h3>\u00bfQu\u00e9 procesos ataca GentleKiller?<\/h3>\n<p>El conjunto de procesos objetivo de GentleKiller es amplio y cubre pr\u00e1cticamente todas las soluciones EDR del mercado. Incluye, entre otros, procesos de CrowdStrike (CSFalconService.exe, CSFalconUI.exe), SentinelOne (SentinelAgent.exe, SentinelServiceHost.exe), Microsoft Defender (MsMpEng.exe, MsSense.exe), ESET (ekrn.exe, egui.exe), Sophos (SophosHealth.exe, SophosMTR.exe), Kaspersky (avp.exe, kavfs.exe), Carbon Black (cb.exe, cbcomms.exe) y muchos m\u00e1s. En total, m\u00e1s de 400 procesos correspondientes a 48 proveedores. Esta cobertura masiva significa que, una vez ejecutado, GentleKiller puede desactivar simult\u00e1neamente m\u00faltiples capas de defensa en un sistema comprometido.<\/p>\n<h2>Herramientas de terceros integradas: HexKiller, ThrottleBlood y HavocKiller<\/h2>\n<p>Adem\u00e1s de GentleKiller, la suite de Gentlemen incorpora tres EDR killers de origen externo, modificados para cumplir con su estrategia de evasi\u00f3n unificada:<\/p>\n<ul>\n<li><strong>HexKiller<\/strong>: Previamente asociado exclusivamente a la banda Warlock. Su aparici\u00f3n en intrusiones de Gentlemen sugiere que los operadores lo obtuvieron a trav\u00e9s de intercambios privados, canales de distribuci\u00f3n secundarios o filtraciones, sin que ello implique necesariamente una colaboraci\u00f3n directa entre ambas bandas.<\/li>\n<li><strong>ThrottleBlood<\/strong>: Observado repetidamente en intrusiones de afiliados de MedusaLocker y, en menor medida, de DragonForce. Trend Micro ya lo hab\u00eda vinculado a Gentlemen en septiembre de 2025. ESET eval\u00faa con alta confianza que Gentlemen no desarroll\u00f3 esta herramienta, sino que la adquiri\u00f3 externamente, posiblemente a trav\u00e9s de filtraciones o mercados subterr\u00e1neos.<\/li>\n<li><strong>HavocKiller<\/strong>: Divulgado p\u00fablicamente por Huntress el 19 de marzo de 2026, aunque la telemetr\u00eda de ESET confirma su uso en intrusiones reales desde al menos el 23 de enero de 2026. En todos los casos observados, su despliegue formaba parte de actividad de ransomware. Aunque los operadores de Gentlemen aplicaron su capa de evasi\u00f3n est\u00e1ndar, la implementaci\u00f3n subyacente difiere sustancialmente de GentleKiller, lo que confirma su origen externo.<\/li>\n<\/ul>\n<h2>OxideHarvest: el ladr\u00f3n de credenciales vinculado a un afiliado<\/h2>\n<p>ESET tambi\u00e9n identific\u00f3 y nombr\u00f3 OxideHarvest, un ladr\u00f3n de credenciales escrito en Rust. Aunque el lenguaje no es el habitual en las herramientas de Gentlemen, la herramienta fue vinculada al afiliado conocido como <em>quant<\/em>. Check Point hab\u00eda mencionado previamente que este afiliado manten\u00eda una herramienta llamada <em>buildx641<\/em>, y ESET confirm\u00f3 que buildx641 y OxideHarvest son el mismo programa. OxideHarvest se distribuye empaquetado con diferentes protectores, a menudo imitando software leg\u00edtimo en informaci\u00f3n de versi\u00f3n e iconos, de forma similar a la estrategia de GentleKiller. Para funcionar, requiere que el usuario especifique una lista de hosts, credenciales y par\u00e1metros de ejecuci\u00f3n, y luego extrae credenciales almacenadas en navegadores Chromium y Gecko.<\/p>\n<h2>Implicaciones estrat\u00e9gicas: un modelo que baja la barrera de entrada para los afiliados<\/h2>\n<p>El enfoque de Gentlemen representa una evoluci\u00f3n significativa en el ecosistema RaaS. Al centralizar el desarrollo y mantenimiento de EDR killers, los operadores reducen dr\u00e1sticamente la carga t\u00e9cnica sobre los afiliados, quienes ya no necesitan buscar, probar o desarrollar sus propias herramientas de evasi\u00f3n. Esto hace que Gentlemen sea especialmente atractivo para afiliados con menor capacidad t\u00e9cnica, ampliando el pool de atacantes capaces de llevar a cabo intrusiones complejas.<\/p>\n<p>Este modelo difiere incluso de las excepciones conocidas. RansomHub invirti\u00f3 en un \u00fanico EDR killer interno (EDRKillShifter), mientras que Gentlemen mantiene un portafolio diverso que combina desarrollo propio con adaptaci\u00f3n r\u00e1pida de herramientas de terceros. La aplicaci\u00f3n consistente de t\u00e9cnicas de evasi\u00f3n a todas las herramientas dificulta la atribuci\u00f3n y complica la labor de los defensores, que pueden encontrar muestras atribuibles a m\u00faltiples grupos o a ninguno.<\/p>\n<p>Desde la perspectiva defensiva, comprender el funcionamiento de GentleKiller permite a los equipos de seguridad dise\u00f1ar estrategias m\u00e1s robustas. Dado que el framework reutiliza un n\u00facleo com\u00fan con variaciones en los controladores abusados, la monitorizaci\u00f3n de comportamientos gen\u00e9ricos \u2014como la carga de controladores no firmados, la terminaci\u00f3n masiva de procesos de seguridad o la escritura en directorios con nombres sospechosos como <em>GentlemenCollection<\/em>\u2014 puede proporcionar detecciones efectivas incluso contra variantes a\u00fan no documentadas.<\/p>\n<p>La filtraci\u00f3n interna de mayo de 2026 no solo confirm\u00f3 las hip\u00f3tesis de ESET sobre GentleKiller, sino que tambi\u00e9n revel\u00f3 la capacidad del grupo para operacionalizar nuevas vulnerabilidades y PoCs en cuesti\u00f3n de d\u00edas. Esta agilidad t\u00e9cnica, combinada con un modelo de negocio que incentiva a los afiliados con un 90% del rescate y les proporciona herramientas llave en mano, posiciona a Gentlemen como una de las amenazas m\u00e1s din\u00e1micas y dif\u00edciles de combatir en el panorama actual del ransomware.<\/p>\n<\/article>\n","protected":false},"excerpt":{"rendered":"<p>Gentlemen desarrolla framework GentleKiller para evadir EDR En el panorama del ransomware de 2026, la banda Gentlemen ha emergido como una de las m\u00e1s activas y t\u00e9cnicamente \u00e1giles. Un an\u00e1lisis exhaustivo de ESET revela que el grupo no solo ofrece a sus afiliados un cifrador de doble extorsi\u00f3n, sino que ha desarrollado y mantenido activamente [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":66915,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1787671236383.jpg","fifu_image_alt":"Gentlemen desarrolla framework GentleKiller para evadir EDR","footnotes":""},"categories":[5],"tags":[],"class_list":["post-66912","post","type-post","status-publish","format-standard","has-post-thumbnail","category-tecnologia"],"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1787671236383.jpg","fifu_image_alt":"Gentlemen desarrolla framework GentleKiller para evadir EDR","_links":{"self":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/66912","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/comments?post=66912"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/66912\/revisions"}],"predecessor-version":[{"id":66914,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/66912\/revisions\/66914"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media\/66915"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media?parent=66912"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/categories?post=66912"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/tags?post=66912"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}