绅士勒索软件:90%分成的RaaS新贵,2026年受害者激增6倍
Unit 42深度分析The Gentlemen勒索软件:90%分成的RaaS新贵,使用GentleKiller EDR杀手、自定义Go后门,2026年受害者激增6倍。涵盖攻击链、IOCs及缓解措施,助力防御者识别和阻断该高危威胁。
💰 Critical 勒索软件
Unit 42披露名为The Gentlemen(Storm-2697)的勒索软件即服务(RaaS)团伙,自2025年7月活跃,2025年9月从私人实体转型RaaS,以90%极高分成吸引 affiliates。该团伙使用C/Go语言编写加密器、自定义Go后门、EDR杀手框架GentleKiller,并疑似利用零日漏洞,2026年上半年宣称受害者数较2025下半年增长超6倍,已成为仅次于Akira的第二大活跃RaaS。
来源:Palo Alto Unit42 | 2026-07-10 | 原文链接
🔍 关键发现
- The Gentlemen提供前所未有的90%赎金分成给附属机构,远超行业70-80%标准,以此快速招募大量affiliates。
- 该团伙使用自定义Go后门和名为GentleKiller的EDR绕过框架,并疑似利用未公开零日漏洞增强防御规避能力。
- 2026年上半年(至7月3日)宣称受害者达580个,覆盖77个国家,其中制造业受害最多(103个),月均受害者数量从1月的约30个激增至6月的117个。
⚔️ 攻击链分析
初始访问(利用边缘设备漏洞、暴力破解、凭证窃取或与IAB合作)→ 执行(通过调度任务gentlemen*启动载荷)→ 权限提升(利用ThrottleStop.sys驱动漏洞CVE-2025-7771)→ 防御规避(使用GentleKiller终止EDR进程,wevtutil清除日志)→ 凭据访问(部署反钓鱼MFA绕过)→ 内网发现(Advanced IP Scanner)→ 横向移动(利用SMB/SSH传播,禁用SMBv1)→ 数据加密与勒索(删除卷影副本,更换桌面壁纸)
🚩 失陷指标 (IOC)
gentlemen*(调度任务名称)GentleKiller(EDR杀手框架组件)SystemBC(C2通信特征)Advanced IP Scanner(内网扫描工具)
🛡️ 缓解建议
- ✅ 立即修补已知被利用的漏洞:CVE-2024-55591(Fortinet)、CVE-2025-32433(Erlang SSH)、CVE-2025-33073(Windows SMB)、CVE-2025-55182(React2Shell)及CVE-2025-7771(ThrottleStop驱动)。
- ✅ 启用EDR防篡改保护,监控非预期加载未签名/已知有漏洞驱动;创建针对gentlemen*调度任务创建/删除/执行的高严重性SIEM告警。
- ✅ 强制SMB签名、禁用SMBv1;默认关闭ESXi主机的SSH,仅维护窗口临时启用;将虚拟化环境视为Tier-0资产,隔离管理接口。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 如何检测The Gentlemen勒索软件的初始感染?
监控边缘设备(防火墙/VPN)漏洞利用日志,检查是否存在CVE-2024-55591等利用痕迹;审计RDP暴力破解尝试和凭证泄露情况;部署针对gentlemen*调度任务的告警。
❓ GentleKiller框架如何绕过EDR?
GentleKiller通过加载有漏洞的驱动程序(如ThrottleStop.sys,CVE-2025-7771)获得内核权限,进而终止或禁用EDR进程。防御需启用驱动程序签名强制、监控异常驱动加载。
❓ 该团伙与其他RaaS的主要区别是什么?
90%的超高分成为最大吸引力;使用自定义Go后门和EDR杀手;与BreachForums合作招募;快速增长的受害者数量(2026年6月达117个)显示其攻击效率极高。