绅士勒索软件:90%分成的RaaS新贵,2026年受害者激增6倍

Unit 42深度分析The Gentlemen勒索软件:90%分成的RaaS新贵,使用GentleKiller EDR杀手、自定义Go后门,2026年受害者激增6倍。涵盖攻击链、IOCs及缓解措施,助力防御者识别和阻断该高危威胁。

💰 Critical 勒索软件

Unit 42披露名为The Gentlemen(Storm-2697)的勒索软件即服务(RaaS)团伙,自2025年7月活跃,2025年9月从私人实体转型RaaS,以90%极高分成吸引 affiliates。该团伙使用C/Go语言编写加密器、自定义Go后门、EDR杀手框架GentleKiller,并疑似利用零日漏洞,2026年上半年宣称受害者数较2025下半年增长超6倍,已成为仅次于Akira的第二大活跃RaaS。

来源:Palo Alto Unit42 | 2026-07-10 | 原文链接

🔍 关键发现

  • The Gentlemen提供前所未有的90%赎金分成给附属机构,远超行业70-80%标准,以此快速招募大量affiliates。
  • 该团伙使用自定义Go后门和名为GentleKiller的EDR绕过框架,并疑似利用未公开零日漏洞增强防御规避能力。
  • 2026年上半年(至7月3日)宣称受害者达580个,覆盖77个国家,其中制造业受害最多(103个),月均受害者数量从1月的约30个激增至6月的117个。

⚔️ 攻击链分析

初始访问(利用边缘设备漏洞、暴力破解、凭证窃取或与IAB合作)→ 执行(通过调度任务gentlemen*启动载荷)→ 权限提升(利用ThrottleStop.sys驱动漏洞CVE-2025-7771)→ 防御规避(使用GentleKiller终止EDR进程,wevtutil清除日志)→ 凭据访问(部署反钓鱼MFA绕过)→ 内网发现(Advanced IP Scanner)→ 横向移动(利用SMB/SSH传播,禁用SMBv1)→ 数据加密与勒索(删除卷影副本,更换桌面壁纸)

🚩 失陷指标 (IOC)

  • gentlemen*(调度任务名称)
  • GentleKiller(EDR杀手框架组件)
  • SystemBC(C2通信特征)
  • Advanced IP Scanner(内网扫描工具)

🛡️ 缓解建议

  • ✅ 立即修补已知被利用的漏洞:CVE-2024-55591(Fortinet)、CVE-2025-32433(Erlang SSH)、CVE-2025-33073(Windows SMB)、CVE-2025-55182(React2Shell)及CVE-2025-7771(ThrottleStop驱动)。
  • ✅ 启用EDR防篡改保护,监控非预期加载未签名/已知有漏洞驱动;创建针对gentlemen*调度任务创建/删除/执行的高严重性SIEM告警。
  • ✅ 强制SMB签名、禁用SMBv1;默认关闭ESXi主机的SSH,仅维护窗口临时启用;将虚拟化环境视为Tier-0资产,隔离管理接口。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何检测The Gentlemen勒索软件的初始感染?

监控边缘设备(防火墙/VPN)漏洞利用日志,检查是否存在CVE-2024-55591等利用痕迹;审计RDP暴力破解尝试和凭证泄露情况;部署针对gentlemen*调度任务的告警。

❓ GentleKiller框架如何绕过EDR?

GentleKiller通过加载有漏洞的驱动程序(如ThrottleStop.sys,CVE-2025-7771)获得内核权限,进而终止或禁用EDR进程。防御需启用驱动程序签名强制、监控异常驱动加载。

❓ 该团伙与其他RaaS的主要区别是什么?

90%的超高分成为最大吸引力;使用自定义Go后门和EDR杀手;与BreachForums合作招募;快速增长的受害者数量(2026年6月达117个)显示其攻击效率极高。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)