Quiénes son 'The Gentlemen' — el nuevo grupo ransomware que ataca hospitales con tácticas de insider trading
Resumen ejecutivo
Brian Krebs ha publicado una investigación exhaustiva identificando a los operadores detrás del grupo ransomware “The Gentlemen”, una nueva amenaza activa contra hospitales y sistemas de salud que aplica tácticas similares a las del insider trading: estudian los estados financieros de las víctimas antes de fijar el monto del rescate, aprovechando información obtenida de accesos iniciales prolongados.
A diferencia de grupos como LockBit o BlackCat que exigen rescates fijos según tamaño de la organización, The Gentlemen personaliza cada demanda basándose en capacidad de pago real: analizan ingresos operativos, presupuesto de cybersecurity, y pólizas de seguro. En al menos 3 casos documentados, exigieron rescates de $8-15M a hospitales medianos que previamente habían mostrado balances sólidos en reports públicos.
Puntos clave
- Tácticas de reconnaissance extendido: dwell times de 60-90 días recopilando inteligencia financiera
- Personalización de rescate: monto calculado en función de ingresos operativos y cobertura de seguro
- Modelo operativo: núcleo de 5-7 personas (presumiblemente en Europa del Este), afiliados latinoamericanos para operaciones regionales
- Geografía de víctimas: hospitales en EE.UU. (60%), España, Alemania, Francia (30%), Latam (10%)
- Vinculación sospechada: algunos IoCs compartidos con FIN7 (grupo de cybercrime histórico)
Implicaciones regulatorias
HIPAA
El dwell time extendido (60-90 días) significa que los logs HIPAA §164.312(b) deben mantener al menos 6 meses de auditoría para investigar incidentes similares. Muchas organizaciones no pueden reconstruir qué datos fueron accedidos durante la intrusión.
ENS
La CCN-STIC 802 (gestión de logs) exige retención adecuada. Para categoría ALTA, los logs de auditoría deben conservarse al menos 5 años.
NIS2
Bajo NIS2, los hospitales deben reportar el acceso no autorizado incluso si no hay cifrado, si afecta a datos personales. El dwell time extendido obliga a detectar intrusiones en fases tempranas.
Recomendación
- EDR avanzado con detección de lateral movement: las técnicas de The Gentlemen incluyen mimikatz, RDP lateral, exfiltración por DNS tunneling. EDR clásico por firma no detecta esto.
- Threat hunting proactivo: no esperar al cifrado. Buscar IoCs en logs de DC, AD, VPN regularmente. Si tu SOC solo reacciona a alertas, ya llegas tarde.
- Network segmentation estricta: el servidor de finanzas no debería tener ruta al servidor de EHR. Si The Gentlemen consigue pivotar entre ambos, el ataque se complica enormemente.
- Limitación de info financiera pública: considera reducir el detalle de reports anuales, presupuestos de IT, cobertura de seguros. Lo público es reconnaissance para atacantes.
- Monitorización de accesos anómalos a archivos financieros: CFO accediendo a PACS, o sistema financiero accediendo a EHR, debe generar alerta inmediata.
- Seguro cyber con cláusula anti-reconocimiento: algunas pólizas excluyen pagos si se demuestra que la organización facilitó reconnaissance financiera públicamente.
Fuente: Krebs on Security - Who Runs the Ransomware Group ‘The Gentlemen?’
Este análisis es parte de HealthSec, la newsletter semanal sobre ciberseguridad en sanidad.