The Gentlemen: el ransomware a medida que ya suma más de 1,500 víctimas ocultas

The Gentlemen: el ransomware “a medida” que ya suma más de 1,500 víctimas ocultas

Un grupo cibercriminal surgido en 2025 ha escalado al segundo lugar global por conteo de víctimas de ransomware, con 504 víctimas reclamadas públicamente y presencia confirmada en más de 50 países. Un nuevo análisis de ESET expuso GentleKiller —un framework EDR-killer propietario con 8 variantes que apunta a 400 procesos de 48 herramientas de seguridad—, mientras incidentes recientes como el ataque a la azucarera australiana Mackay Sugar demuestran la capacidad del grupo para paralizar infraestructura física crítica. Además, el grupo ha formalizado una alianza de reclutamiento con BreachForums. La identidad de su operador principal, revelada en junio de 2026, no ha ralentizado sus operaciones en absoluto.


En julio de 2025 apareció en la escena cibercriminal un nuevo grupo de ransomware llamado The Gentlemen, sin embargo pocos anticipaban la velocidad con la que iba a escalar. Nueve meses después, una investigación publicada el 21 de abril de 2026 por Check Point Research destapó un hallazgo que cambió por completo la percepción sobre su alcance: al realizar threat hunting sobre el servidor de C2 de uno de sus afiliados, los investigadores identificaron más de 1,570 redes corporativas comprometidas que nunca habían sido reportadas públicamente (Lakshmanan, 2026a). Para finales de junio de 2026, el grupo acumula 504 víctimas reclamadas públicamente en su DLS según Ransomware.Live, convirtiéndolo en la segunda operación de ransomware más prolífica de 2026, detrás solo de Qilin. Un reporte detallado de la firma suiza PRODAFT —que rastrea al grupo como Phantom Mantis— reveló su infraestructura y orígenes (Lakshmanan, 2026b), y un análisis landmark de ESET publicado el 18 de junio de 2026 ha diseccionado lo que puede ser la capacidad más peligrosa del grupo: su framework centralizado y mantenido por los operadores, GentleKiller (Lakshmanan, 2026c; Souček, 2026).

La cifra es especialmente inquietante si se considera que lo que aparece en el DLS es apenas la punta del iceberg. Como señaló Eli Smadja, responsable de investigación en Check Point, la escala real de la operación es significativamente mayor a la conocida públicamente, y continúa creciendo (Lakshmanan, 2026a).

¿Quiénes son “The Gentlemen”?

El nombre no es casualidad. Según analistas de ESET, el grupo rinde homenaje estético a las películas de Guy Ritchie, proyectando una identidad de marca disciplinada y metódica, con logo profesional y lema incluido en su sitio onion (Ali Bravo, 2026). Pero esa estética no es solo branding: se refleja en la madurez técnica de sus operaciones, al punto de que varios investigadores asumen que detrás hay actores con experiencia previa en otros ecosistemas de ransomware (SOCRadar, 2026).

Aunque su origen oficial se mantuvo clasificado como “desconocido” durante meses, el reporte de PRODAFT de junio de 2026 reveló que el grupo está liderado por un cibercriminal rusoparlante rastreado como LARVA-368, quien opera bajo los alias hastalamuerte, ArmCorp, zeta88, nobody0 y santamuerte (Lakshmanan, 2026b). Un movimiento de expansión significativo tuvo lugar en mayo de 2026, cuando el grupo formalizó una alianza oficial con BreachForums, uno de los principales marketplaces del cibercrimen, para reclutar un pool más amplio de afiliados incluyendo penetration testers e Initial Access Brokers (IABs). El equipo de threat intelligence de Microsoft señaló que esta alianza podría acelerar significativamente el crecimiento del grupo al reducir las barreras de entrada para nuevos operadores (Microsoft, 2026).

The Gentlemen opera bajo el modelo Ransomware-as-a-Service (RaaS) con términos inusualmente generosos: el 90% de los rescates va para el afiliado ejecutor. Un segundo modelo de extorsión solo de datos —exfiltración y publicación sin cifrado— paga a los afiliados un 97% aún mayor (PI Solutions, 2026). SOCRadar detectó el anuncio de reclutamiento original en foros clandestinos en septiembre de 2025, y el reparto del 90% ha demostrado ser una estrategia deliberada de crecimiento que atrae a operadores de alta capacidad provenientes de grupos competidores (SOCRadar, 2026; Cybersecurity Insiders, 2026).

Un dato importante sobre el proceso de incorporación de afiliados: los candidatos deben proporcionar al administrador al menos 1 GB de datos exfiltrados de una víctima real para acceder al panel de afiliados. Esta medida está diseñada para impedir que investigadores o fuerzas del orden se infiltren en la infraestructura (Lakshmanan, 2026b). Una vez dentro, el panel permite la gestión de usuarios, la configuración de nuevos objetivos y la descarga del ransomware adaptado a cada víctima.

El toolkit está escrito principalmente en Go y C, con el código Go ofuscado mediante Garble. El grupo ofrece cinco versiones del locker: para Windows, Linux, ESXi, Windows XP+ y entornos LVM (Logical Volume Manager) en Linux (Lakshmanan, 2026b). El esquema criptográfico combina XChaCha20 y Curve25519 en un modelo híbrido con claves efímeras por archivo, e incluye capacidades de autoreinicio, persistencia al inicio y throttling configurable de la velocidad de cifrado (Mikhalov, 2025).

Un desarrollo técnico crítico revelado por Microsoft —que rastrea al grupo como Storm-2697— es la capacidad de autopropagación tipo gusano: con el argumento --spread, el malware se convierte en un gusano autorreplicante que despliega el cifrador en todos los sistemas alcanzables de la red. Con --wipe, ejecuta una rutina adicional post-cifrado para eliminar artefactos recuperables del disco. Los operadores también documentan dos flags para la rutina local: --system para cifrado de volúmenes locales vía tarea programada y --shares para cifrado de shares de red (Lakshmanan, 2026b; Microsoft, 2026; Shieldworkz, 2026).

Los servicios de soporte a afiliados están disponibles a través de Tox, SimpleX Chat y Ricochet Refresh, plataformas de mensajería de código abierto que ofrecen anonimato adicional.

La identidad revelada: Phantom Mantis y LARVA-368

El reporte de PRODAFT de junio de 2026 es el análisis más completo hasta la fecha sobre los orígenes del grupo. La firma rastreó al grupo como Phantom Mantis y documentó que LARVA-368 lleva activo desde al menos 2020, acumulando experiencia como afiliado de múltiples grupos RaaS: LockBit (Tenacious Mantis), Qilin (Pestilent Mantis), Medusa (Venomous Mantis), Embargo (Primeval Mantis) y BlackLock (Lakshmanan, 2026b).

La transición definitiva hacia la independencia en julio de 2025 estuvo marcada por una disputa de pagos con Qilin, en la que LARVA-368 acusó al grupo de realizar un exit scam y defraudarlos de $48,000 USD. PRODAFT no pudo confirmar estas acusaciones de forma independiente y señala la posibilidad de que tanto LARVA-368 como el colaborador LARVA-367 (DevMan) hayan difundido desinformación deliberada para desprestigiar a Qilin y reclutar a sus afiliados (Lakshmanan, 2026b).

El aspecto más significativo del reporte de PRODAFT es la identificación de la persona detrás de LARVA-368. El periodista de ciberseguridad Brian Krebs reveló públicamente su identidad el 10 de junio de 2026 como Alexander Andreevich Yapaev (Япаев Александр Андреевич), de 36 años, originario de la ciudad rusa de Izhevsk. El servicio de rastreo de brechas Constella Intelligence reportó que el ID de Telegram de Yapaev está vinculado al nombre de usuario bu4vs y al número de teléfono ruso 79127650004. PRODAFT confirmó a The Hacker News que sus hallazgos coinciden con este perfil con “alta confianza” (Lakshmanan, 2026b).

Otro elemento revelador es el rol de la inteligencia artificial: LARVA-368 hace un uso extensivo de IA para el desarrollo y mantenimiento del ransomware y las herramientas auxiliares, así como para asistencia en procedimientos de post-exploitation. Los chats internos filtrados confirmaron esto, con miembros del grupo debatiendo abiertamente qué modelo de IA utilizar para análisis de datos (Lakshmanan, 2026b; Security Affairs, 2026b).

Un ransomware que se adapta a cada víctima

Lo que distingue a The Gentlemen no es su código, sino su filosofía operativa: no atacan en masa, atacan a medida.

El kill chain típico comienza con acceso inicial a través de servicios expuestos a internet, con un enfoque documentado en appliances FortiGate y dispositivos Cisco. Un análisis de la base de datos de FortiGate obtenida del servidor SystemBC reveló un catálogo mantenido de 14,700 dispositivos FortiGate comprometidos y 969 credenciales VPN FortiGate validadas por fuerza bruta — en algunos casos credenciales robadas años antes de ser utilizadas, como una credencial SFTP de 2023 empleada en una intrusión de 2026 (PI Solutions, 2026). La selección de víctimas está impulsada técnicamente, no geográficamente: los candidatos son evaluados centralmente en función de la configuración del firewall FortiGate del objetivo. La distribución geográfica observada en la victimología es un artefacto indirecto de dónde se concentran los despliegues FortiGate mal configurados (Souček, 2026).

El arsenal documentado de herramientas de red team incluye Advanced IP Scanner y Nmap para mapear el Active Directory, junto con: NetExec, RelayKing, TaskHound, PrivHound y CertiHound para descubrimiento de AD, abuso de certificados, escalada de privilegios y descubrimiento de file shares (Lakshmanan, 2026b). Para C2 se abusa de Velociraptor, una herramienta DFIR de código abierto. Para evasión defensiva se emplean EDRStartupHinder, gfreeze, glinker y DumpBrowserSecrets (Lakshmanan, 2026b).

Para lateral movement se apoyan en PsExec sobre SMB admin shares, WMI, PowerShell Remoting y SCHTASKS —una aproximación LOLBAS/LOLBins—. El arsenal también incluye AnyDesk, PuTTY, WinSCP e ICACLS para persistencia, transferencia de datos y manipulación de ACLs (Fortinet, 2026).

Para la fase de impact, abusan de Group Policy Objects (GPO) y el share NETLOGON para propagar el ransomware en todo el dominio simultáneamente. Antes del cifrado ejecutan rutinas anti-forenses exhaustivas: deshabilitar Windows Defender, agregar exclusiones de AV, apagar el firewall, reactivar SMB1, detener servicios de respaldo, eliminar Volume Shadow Copies (VSS) y purgar los event logs de Sistema, Aplicación y Seguridad (Lakshmanan, 2026a; Mikhalov, 2025). Los archivos cifrados reciben la extensión .7mtzhh y se deja la nota de rescate README-GENTLEMEN.txt.

GentleKiller: el framework EDR-killer que define al grupo

El hallazgo técnicamente más significativo del análisis de ESET publicado el 18 de junio de 2026 es la anatomía completa de GentleKiller —el framework EDR-killer propietario de The Gentlemen—, que el equipo liderado por Jakub Souček reconstruyó durante meses y que la propia filtración interna del grupo terminó de confirmar (Souček, 2026; Lakshmanan, 2026c).

A diferencia de la inmensa mayoría de los grupos de ransomware, que dejan a los afiliados la responsabilidad de conseguir sus propias herramientas para neutralizar la seguridad del endpoint, The Gentlemen centralizan esta función: los operadores desarrollan, mantienen y distribuyen activamente un suite completo de EDR-killers a los afiliados verificados. ESET señala que esto convierte al grupo en uno de los operadores RaaS más atractivos del mercado actual, ya que reduce materialmente la barrera de entrada para los afiliados y produce cadenas de ataque más consistentes y rápidas.

GentleKiller cuenta con al menos ocho variantes, cada una impersonando un producto de seguridad legítimo diferente mientras explota un driver de kernel distinto vía la técnica BYOVD. A pesar de las diferencias superficiales, todas las variantes comparten la misma estructura de código interna, la misma lógica de terminación de procesos y la misma lista de objetivos — un diseño modular que permite a los operadores cambiar un driver parcheado o bloqueado por uno recién divulgado sin modificar la herramienta central. En conjunto, GentleKiller apunta a más de 400 procesos asociados con 48 productos de seguridad de fabricantes como Microsoft, CrowdStrike, SentinelOne, Palo Alto Networks, Sophos, Trend Micro, ESET, Bitdefender, McAfee/Trellix y Kaspersky. Las ocho variantes documentadas y sus respectivos drivers son:

Producto impersonado Driver abusado
Kaspersky eb.sys
FACEIT Anti-Cheat nseckrnl.sys
Valorant GameDriverX64.sys
Javelin stpm_old.sys / stpm_new.sys
WatchDog dmx.sys
Network Blocker 360netmon_wfp.sys
Cleaner IMFForceDelete.sys
G11 PoisonX.sys

El abuso de PoisonX.sys es particularmente notable: este driver fue registrado de forma independiente en conexión con ataques que terminaron CrowdStrike Falcon EDR, y en una campaña separada documentada por Huntress, actores desconocidos lo usaron junto con hrwfpdrv.sys para deshabilitar la seguridad antes de desplegar ransomware mediante una instancia comprometida de BeyondTrust Remote Support (Lakshmanan, 2026c).

Más allá de GentleKiller, el suite integra tres EDR-killers obtenidos externamente que han sido estandarizados a través de la misma capa de evasión compartida:

Todas las herramientas del suite —incluyendo aquellas cuyo código fuente los operadores no poseen— son estandarizadas a nivel de binario compilado mediante una capa de evasión compartida: protectores binarios Enigma o Themida, nombres de archivo que imitan fabricantes de seguridad legítimos, metadatos de versión fabricados, firmas digitales copiadas (inválidas) e íconos a juego. Esta estandarización crea importantes desafíos de atribución: los defensores que observan una firma de ThrottleBlood o HexKiller en un incidente pueden atribuir incorrectamente el ataque a DragonForce o Warlock en lugar de a The Gentlemen (Cybersecurity Insiders, 2026b).

Una característica operativa definitoria es la velocidad para weaponizar exploits PoC de BYOVD recién divulgados — en muchos casos integrándolos a GentleKiller dentro de días desde su publicación pública. Herramientas como UnknownKiller y PoisonKiller fueron incorporadas al arsenal dentro de días de su divulgación en GitHub. Esta cadencia de desarrollo distingue a The Gentlemen de la mayoría de los operadores RaaS, que típicamente esperan semanas o meses (CyberSecurityNews, 2026).

Este desarrollo coincide con un aviso del CERT Coordination Center (CERT/CC) sobre múltiples aplicaciones UEFI firmadas por fabricantes que son vulnerables al bypass de Secure Boot mediante un ataque BYOVD — investigación atribuida al investigador de ESET Martin Smolár. Los fabricantes afectados incluyen Acer, AMD, ASUS, ECS, Getac, GIGABYTE, Toshiba y Uniwill. El CERT/CC recomienda aplicar actualizaciones a la Base de Datos de Firmas Prohibidas UEFI (DBX) para revocar la confianza en los binarios afectados. Aunque el aviso no está vinculado exclusivamente a The Gentlemen, ESET lo publicó simultáneamente con el análisis de GentleKiller, enmarcándolo directamente dentro del contexto de la escalada BYOVD del grupo (Lakshmanan, 2026c).

OxideHarvest: el ladrón de credenciales vinculado a un afiliado

Más allá del suite EDR-killer, el análisis de ESET también identificó OxideHarvest (también rastreado como buildx641 o buildx641.exe), un ladrón de credenciales basado en Rust atribuido no a los operadores centrales sino a un afiliado específico de Gentlemen conocido como quant (Souček, 2026; Lakshmanan, 2026c).

OxideHarvest es capaz de extraer credenciales guardadas y datos de sesión de una amplia gama de navegadores, incluyendo Google Chrome, Microsoft Edge, Mozilla Firefox, Brave, Opera, OperaGX, Vivaldi, Waterfox, BlackHawk, IceCat, Torch, Comodo y Epic Privacy Browser — cubriendo tanto motores basados en Chromium como en Gecko. La herramienta usa credenciales suministradas para iniciar sesión en hosts especificados, extrae los almacenes de credenciales del navegador y escribe la salida en un archivo para exfiltración posterior. Una muestra fue identificada en VirusTotal bajo el nombre de archivo buildx641.exe, confirmando su integración operativa (CyberPress, 2026).

Mientras que la mayoría de las variantes de GentleKiller muestran evidencia clara de desarrollo interno por los operadores centrales, la arquitectura Rust de OxideHarvest y su atribución externa sugieren que el ecosistema del grupo también incorpora tooling desarrollado por afiliados, creando una cadena de suministro de herramientas criminales en capas que complica aún más la atribución de incidentes.

SystemBC y el directorio abierto: las piezas que revelaron la escala real

La investigación de Check Point de abril de 2026 se centró en cómo los investigadores encontraron las 1,570 víctimas ocultas. Un afiliado de The Gentlemen desplegó en sus ataques el proxy malware SystemBC, estableciendo túneles SOCKS5 cifrados con RC4 dentro de los entornos de las víctimas. Al analizar el servidor C2 correspondiente, Check Point obtuvo el listado completo de redes comprometidas, distribuidas principalmente entre Estados Unidos, Reino Unido, Alemania, Australia y Rumania (Lakshmanan, 2026a).

En marzo de 2026, Hunt.io descubrió de forma separada un directorio abierto en 176.120.22[.]127:80 en el proveedor de bulletproof hosting ruso Proton66, exponiendo 126 archivos con un toolkit completo de operador atribuido a un afiliado de Gentlemen y cubriendo todas las fases del ciclo de intrusión (Lakshmanan, 2026b).

Una víctima de alto perfil: Mackay Sugar y el impacto en OT

El ataque confirmado más reciente con consecuencias físicas significativas atribuido a The Gentlemen golpeó a Mackay Sugar, la segunda mayor productora de azúcar de Australia, el 10 de junio de 2026. El ciberataque interrumpió operaciones en dos molinos — Farleigh y Racecourse — en la región de Mackay, Queensland, forzando a la empresa a aconsejar a más de 1,300 granjas familiares que cesaran la cosecha (The Register, 2026; Rescana, 2026).

El timing fue particularmente dañino: el ataque ocurrió al inicio de la temporada de molienda, cuando los molinos operan continuamente y cualquier interrupción significa caña de azúcar dejada en los campos o en los camiones. La caña de azúcar debe procesarse dentro de las 48 horas posteriores a la cosecha para preservar el contenido de azúcar — los retrasos llevan a la conversión de sacarosa en azúcares simples, fermentación no deseada y menores rendimientos, impactando directamente los ingresos de los productores.

El 16 de junio de 2026, el grupo reclamó la responsabilidad y amenazó con publicar los datos robados en diez días. El ataque ejemplifica la capacidad del grupo para causar tiempo de inactividad ciberfísico severo sin manipular directamente ningún sistema de control industrial: al paralizar las bases de datos de programación IT, sistemas historian, plataformas de coordinación de suministro de caña y logística, los atacantes forzaron un cierre físico del molino sin tocar un solo PLC o variador de velocidad (Shieldworkz, 2026; Rescana, 2026). Para el 15 de junio, Mackay Sugar reportó restauración parcial de sistemas y operaciones manuales limitadas en el molino Farleigh.

El ataque a Mackay Sugar, junto con incidentes previos que afectaron al operador estatal de energía rumano Complexul Energetic Oltenia, confirma una trayectoria creciente de The Gentlemen hacia la manufactura pesada, la agroindustria y los entornos de energía donde el tiempo de inactividad se traduce directamente en pérdidas financieras y consecuencias en el mundo físico.

¿Por qué esta noticia importa ahora?

The Gentlemen ya no es una amenaza emergente: es la segunda operación de ransomware más prolífica del planeta en 2026, con 504 víctimas reclamadas públicamente según Ransomware.Live a finales de junio, solo por detrás de Qilin (Cybersecurity Insiders, 2026). En el Q1 2026, ZeroFox lo ubicó como el tercer operador más prolífico del mundo (192 incidentes), y en abril de 2026 NCC Group y Halcyon estimaron que el grupo representó el 10% de toda la actividad de ransomware global (Lakshmanan, 2026b).

Aunque solo el 13% de sus víctimas están en Estados Unidos — una divergencia notable respecto a la mayoría de las operaciones de ransomware de alto nivel, para quienes EE.UU. representa cerca de la mitad de todas las víctimas publicadas — la distribución geográfica del grupo apunta a una lógica de selección técnica: las víctimas se eligen principalmente en base a configuraciones incorrectas de FortiGate, no por preferencia regional. La distribución es un artefacto indirecto de dónde se concentran los despliegues vulnerables: Sudeste Asiático, Sudamérica y Europa Occidental (Souček, 2026). México aparece consistentemente entre los países latinoamericanos más atacados, junto con Colombia, Argentina, Brasil, Chile y Perú (Ali Bravo, 2026).

Dos eventos recientes ilustran la resiliencia y el ritmo de desarrollo del grupo. En abril de 2026, investigadores publicaron un descifrador gratuito en GitHub (Bedrock-Safeguard/gentlemen-decryptor), pero el grupo respondió con un parche el mismo día, neutralizando la herramienta antes de que pudiera beneficiar a un número significativo de víctimas. Una filtración de la base de datos interna de Rocket.Chat del grupo — 3,366 mensajes de noviembre de 2025 a finales de abril de 2026 — reveló el seguimiento activo de CVE-2024-55591, CVE-2025-32433 y CVE-2025-33073, flujos de trabajo de relay NTLM y una clara división de roles entre nueve miembros centrales (Lakshmanan, 2026b).

ZeroFox documenta una operación de extorsión multicanal: ransomware combinado con campañas de correo electrónico dirigidas y tácticas de presión telefónica directa para acelerar el pago. El 69% de los ataques ocurre en noches y fines de semana. El dwell time promedia dos a seis semanas desde el acceso inicial hasta el cifrado, con particular foco en organizaciones que ejecutan infraestructura VMware (Lakshmanan, 2026a; Lakshmanan, 2026b).

Perspectiva Blue Team: honeypots e IDS como capa de detección temprana

Ante un adversario que abusa intensivamente de herramientas legítimas, modifica su toolkit a mitad de campaña y ahora provee a sus afiliados con un suite EDR-killer centralizado y de actualización rápida, las defensas basadas exclusivamente en firmas y listas negras resultan insuficientes. La detección de The Gentlemen exige un enfoque de defensa en profundidad en el que los honeypots y los sistemas de detección de intrusiones (IDS/NIDS/HIDS) juegan un papel estratégico.

Honeypots: engaño como detección

Dado que el grupo invierte un tiempo considerable en la fase de discovery —enumerando Active Directory, escaneando rangos internos con Nmap y Advanced IP Scanner, y buscando cuentas de alta jerarquía— un entorno bien instrumentado con señuelos puede convertirse en el primer sistema de alerta temprana:

La fortaleza del deception es que no produce falsos positivos: ningún proceso legítimo debería interactuar con un recurso cebo.

IDS/IPS y detección basada en comportamiento

Un IDS bien sintonizado — Suricata, Snort, Zeek o un NDR comercial — puede detectar múltiples fases del ataque de The Gentlemen con reglas y analytics adecuados:

La combinación de honeypots + IDS + SIEM + EDR + UEBA siguiendo el marco MITRE D3FEND y mapeando defensas contra las TTPs de ATT&CK aplicables (T1190, T1078, T1059.001, T1562, T1484.001, T1021.002, T1486) permite al Blue Team reducir los dwell times de horas a minutos.

Análisis: lo que esta amenaza revela sobre el estado actual del ransomware

El problema de la visibilidad. El hallazgo más inquietante de la investigación de Check Point no es el número de víctimas en sí, sino la proporción entre lo que el grupo publica en su DLS y lo que realmente compromete. Una fracción significativa de las víctimas paga sin que el incidente trascienda, inflando las ganancias del grupo sin aumentar la presión regulatoria ni la atención de los equipos de threat intelligence. Este modelo subvierte los mecanismos de threat sharing de la industria.

El tooling centralizado como ventaja competitiva. La revelación de GentleKiller marca un cambio cualitativo en cómo se estructuran los ecosistemas de ransomware. Al centralizar las capacidades de eliminación de EDR y distribuirlas a los afiliados como un servicio administrado — en lugar de dejar a los afiliados conseguir sus propias herramientas — The Gentlemen ha creado un modelo operativo más cercano al de una empresa de software madura que al de una organización criminal. La capacidad de actualizar las ocho variantes de GentleKiller en días tras la divulgación de un nuevo PoC de BYOVD, y la capa de impersonación estandarizada que hace que la atribución entre incidentes sea activamente engañosa, representa un nivel de disciplina de ingeniería previamente inédito en operaciones de ransomware. Esto se ve amplificado por la dinámica de intercambio de herramientas entre grupos: el mercado criminal de tooling ha madurado al punto donde los componentes EDR-killer circulan entre grupos de la misma manera en que los módulos de seguridad legítimos se licencian entre proveedores.

La IA como acelerador criminal. El uso documentado de IA por parte de LARVA-368 para el desarrollo de ransomware, el mantenimiento de herramientas y la asistencia en post-exploitation representa una evolución cualitativa. Si la IA reduce el costo y el tiempo de desarrollo de tooling ofensivo, la barrera de entrada cae y la velocidad de respuesta ante contramedidas defensivas —como el parche mismo día al descifrador público— se acelera considerablemente.

La infraestructura OT ya es un objetivo realista. El incidente de Mackay Sugar confirma lo que los equipos de threat intelligence venían advirtiendo: la propagación tipo gusano de The Gentlemen, combinada con su velocidad y la capacidad BYOVD para silenciar software de seguridad, lo hace capaz de forzar cierres del mundo físico sin tocar directamente ningún sistema de control industrial. Esto implica que los entornos OT no están seguros simplemente porque sus PLCs y sistemas SCADA estén aislados de la red IT — las bases de datos historian, los MES y las plataformas logísticas que alimentan las decisiones operativas son objetivos legítimos, y su pérdida paraliza las operaciones físicas igual de efectivamente.

El riesgo particular para América Latina. La presencia confirmada del grupo en México, Colombia, Argentina, Brasil y otros países de la región no es accidental. Las organizaciones latinoamericanas presentan alta adopción de FortiGate y VPNs como vectores documentados de ataque, menor madurez promedio en patch management, equipos de SOC más pequeños con capacidad de respuesta nocturna limitada y una deficiente cultura de reporte de incidentes. La prohibición de atacar países de la CEI también redirecciona la capacidad operativa hacia mercados como el latinoamericano, donde la impunidad percibida es mayor.

Una señal sobre la evolución del ecosistema criminal. The Gentlemen representa algo que la comunidad de threat intelligence lleva tiempo advirtiendo: la profesionalización del ransomware ha alcanzado un nivel donde los grupos criminales aplican disciplina de ingeniería de software, inteligencia operativa, estrategia de negocio e IA generativa. Frente a adversarios con este nivel de sofisticación, la postura defensiva reactiva no es viable. El único enfoque aceptable es la detección proactiva, el threat hunting continuo y la reducción sistemática de la superficie de ataque.


Bibliografía

Ali Bravo, C. (2026, 26 de marzo). The Gentlemen: la nueva generación de ransomware que ataca a medida. WeLiveSecurity (ESET). https://www.welivesecurity.com/es/ransomware/the-gentlemen-la-nueva-generacion-de-ransomware-que-ataca-a-medida/

Cybersecurity Insiders. (2026, 25 de junio). The Gentlemen Ransomware Group: Who Runs the #2 Active Gang | Krebs Investigation. https://www.cybersecurity-insiders.com/the-gentlemen-ransomware-group-krebs-investigation-administrator/

Cybersecurity Insiders. (2026b, 21 de junio). Gentlemen Ransomware Builds Modular EDR Killer Suite From Rival Gang Tools. https://www.cybersecurity-insiders.com/gentlemen-ransomware-edr-killer-suite/

CyberPress. (2026, 19 de junio). Gentlemen EDR Killer Suite Combines HexKiller, ThrottleBlood, and HavocKiller. https://cyberpress.org/gentlemen-edr-killer-suite/

CyberSecurityNews. (2026, 20 de junio). GentleKiller Ransomware Abuses Vulnerable Drivers to Disable 400+ EDR Security Processes. https://cybersecuritynews.com/gentlekiller-ransomware-edr-processes/

Fortinet. (2026, 24 de abril). The Gentlemen Ransomware — Threat Actor Profile. FortiGuard Labs. https://www.fortiguard.com/threat-actor/6387/the-gentlemen-ransomware

Lakshmanan, R. (2026a, 21 de abril). SystemBC C2 Server Reveals 1,570+ Victims in The Gentlemen Ransomware Operation. The Hacker News. https://thehackernews.com/2026/04/systembc-c2-server-reveals-1570-victims.html

Lakshmanan, R. (2026b, 11 de junio). The Gentlemen Ransomware Claims 478 Victims, Can Spread Like a Worm. The Hacker News. https://thehackernews.com/2026/06/the-gentlemen-ransomware-claims-478.html

Lakshmanan, R. (2026c, 19 de junio). The Gentlemen RaaS Uses GentleKiller EDR Framework Targeting 400 Security Processes. The Hacker News. https://thehackernews.com/2026/06/the-gentlemen-raas-uses-gentlekiller.html

Microsoft. (2026, 28 de mayo). The Gentlemen ransomware: Dissecting a self-propagating Go encryptor. Microsoft Security Blog. https://www.microsoft.com/en-us/security/blog/2026/05/28/the-gentlemen-ransomware-dissecting-a-self-propagating-go-encryptor/

Mikhalov, R. (2025, 21 de noviembre). Licencia para Cifrar: Cuando “Los Caballeros” Pasan a la Ofensiva. SOC Prime. https://socprime.com/es/active-threats/caballeros-pasan-a-la-ofensiva/

PI Solutions. (2026, mayo). The Gentlemen Ransomware: Threat Actor Profile. Privacy Insight Solutions. https://privacyinsightsolutions.com/blog/the-gentlemen-ransomware-threat-profile

PRODAFT. (2026, junio). Inside the Phantom Mantis Operation. PRODAFT Catalyst. https://catalyst.prodaft.com/public/report/inside-the-phantom-mantis-operation/overview

Rescana. (2026, 17 de junio). Ransomware Attack on Mackay Sugar Disrupts Australian Mills. https://www.rescana.com/post/ransomware-attack-on-mackay-sugar-disrupts-australian-mills-cybersecurity-incident-analysis-and-lessons-learned

Security Affairs. (2026b, 22 de junio). Inside GentleKiller: The EDR-Killer Powering The Gentlemen. https://securityaffairs.com/193941/malware/inside-gentlekiller-the-edr-killer-powering-the-gentlemen.html

Shieldworkz. (2026, junio). Threat Intelligence Briefing: The Gentlemen Ransomware. https://shieldworkz.com/blogs/threat-intelligence-briefing-the-gentlemen-ransomware

SOCRadar. (2026, 12 de febrero). Dark Web Profile: The Gentlemen Ransomware. SOCRadar Cyber Threat Intelligence. https://socradar.io/blog/dark-web-profile-the-gentlemen-ransomware/

Souček, J. (2026, 18 de junio). Killing me gently: Inside Gentlemen’s EDR killer framework. WeLiveSecurity (ESET). https://www.welivesecurity.com/en/eset-research/killing-me-gently-inside-gentlemens-edr-killer-framework/

The Register. (2026, 17 de junio). Cyberattack sees crops kept in the ground. https://www.theregister.com/cyber-crime/2026/06/17/cyberattack-sees-crops-kept-in-the-ground/5256321