Actualidad ISAC

 
Alerta

GentleKiller Ransomware abusa de controladores vulnerables para deshabilitar más de 400 procesos de seguridad EDR

Resumen Informativo

🏷 Tags:RANSOMWAREEXPLOITCREDENCIALESRCE
Nivel de riesgo estimado: Alto

De acuerdo a la publicación titulada GentleKiller Ransomware abusa de controladores vulnerables para deshabilitar más de 400 procesos de seguridad EDR, difundida en fecha 21/06/2026 06:50, por el medio Cybersecuritynews (Autor: Guru Baran):

La banda de ransomware como servicio (RaaS) Gentlemen utilizó un marco altamente sofisticado de desactivación de EDR, denominado GentleKiller, para deshabilitar sistemáticamente las herramientas de seguridad de endpoints antes de desplegar su carga útil de ransomware. Los hallazgos de ESET, publicados el 17 de junio de 2026, detallan cómo Gentlemen, una de las bandas de ransomware más activas en el primer trimestre de 2026, proporciona a sus afiliados un conjunto centralizado de herramientas de eliminación de EDR mantenido por los propios operadores, un modelo poco común incluso entre organizaciones de ransomware de primer nivel.

GentleKiller es un framework interno de evasión de EDR con al menos ocho variantes distintas, cada una de las cuales se hace pasar por un producto de seguridad legítimo diferente y abusa de un controlador vulnerable o malicioso a nivel de kernel. La técnica utilizada se basa en Bring Your Own Vulnerable Driver (BYOVD), que consiste en cargar un controlador firmado legítimamente pero explotable para finalizar procesos de seguridad a nivel de kernel, eludiendo las protecciones del modo usuario.

En total, GentleKiller se dirige a más de 400 procesos asociados a 48 productos de seguridad, incluidos proveedores como Microsoft Defender, CrowdStrike, SentinelOne, Sophos, Palo Alto Networks, ESET, Bitdefender, Kaspersky y McAfee/Trellix. Esta rápida adopción distingue a Gentlemen de la mayoría de los demás grupos de RaaS, que normalmente tardan semanas o meses en adaptar exploits publicados a herramientas listas para producción.

Esto genera importantes desafíos de atribución, ya que las herramientas utilizadas por distintos grupos de ransomware pueden parecer casi idénticas una vez estandarizadas dentro del ecosistema de Gentlemen. La publicación "GentleKiller: ransomware que abusa de controladores vulnerables para deshabilitar más de 400 procesos de seguridad EDR" apareció por primera vez en Cyber Security News.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: GentleKiller Ransomware abusa de controladores vulnerables para deshabilitar más de 400 procesos de seguridad EDR
Publicado: 21/06/2026 06:50
Enlace: https://cybersecuritynews.com/gentlekiller-ransomware-edr-processes
Consultado: 21/06/2026

Consultar publicación original ↗

Anterior
Siguiente