
MagnoSec Blog
Gentlemen Ransomware: El Nuevo RaaS que Despliega Múltiples EDR Killers para Anular Defensas Antes del Cifrado
El contexto: qué ha pasado y por qué importa
El ransomware como servicio (RaaS) ha evolucionado hasta convertirse en un ecosistema criminal hipercompetitivo donde los afiliados exigen a los desarrolladores herramientas cada vez más sofisticadas para maximizar sus beneficios. Gentlemen representa la última iteración de esta carrera armamentística: un ransomware que, antes de cifrar un solo archivo, despliega un framework de evasión llamado GentleKiller diseñado para identificar y terminar hasta 400 procesos de seguridad diferentes. EDRs, antivirus, agentes de monitorización, herramientas de backup, consolas de gestión remota —todo lo que podría detectar o bloquear el cifrado es sistemáticamente eliminado del sistema antes de que el ransomware comience su trabajo.
Antecedentes y evolución de la amenaza
GentleKiller, el componente de evasión de Gentlemen, funciona en dos fases. En la primera, utiliza una lista de nombres de procesos y firmas de binarios para identificar software de seguridad en ejecución. La lista incluye los principales EDR del mercado —CrowdStrike, SentinelOne, Microsoft Defender, Carbon Black, Cortex XDR— así como herramientas de gestión de TI, clientes de backup como Veeam y Acronis, y servicios de base de datos como SQL Server y Oracle que podrían tener locks sobre archivos críticos. En la segunda fase, emplea múltiples técnicas de terminación de procesos: desde llamadas legítimas a la API de Windows hasta técnicas más agresivas como el abuso de controladores kernel vulnerables (BYOVD — Bring Your Own Vulnerable Driver) para terminar procesos protegidos a nivel de kernel que no pueden ser detenidos desde espacio de usuario.
Así funciona: los detalles técnicos
Lo que diferencia a Gentlemen de otros ransomware con capacidades de evasión es la diversidad de sus métodos de terminación. Mientras que la mayoría de las variantes utilizan una o dos técnicas —típicamente TerminateProcess o el abuso de un driver específico—, GentleKiller implementa una cadena de fallback: intenta primero la API estándar de Windows, si el proceso está protegido intenta mediante tokens de depuración, si eso falla recurre a drivers kernel vulnerables, y si todo lo demás falla utiliza técnicas de hooking y inyección para forzar la terminación. Esta redundancia garantiza que incluso si un EDR se protege contra un método, el siguiente en la cadena probablemente tendrá éxito. El resultado es un sistema completamente indefenso en el momento en que comienza el cifrado.
Impacto real en organizaciones y empresas
El impacto de Gentlemen en las organizaciones es devastador no solo por el cifrado en sí, sino porque elimina la visibilidad durante el ataque. Un EDR desactivado no solo no puede bloquear el ransomware: tampoco puede alertar al SOC, no genera logs, no envía telemetría al SIEM y no permite respuesta remota. El equipo de seguridad se entera del incidente cuando los usuarios empiezan a llamar porque no pueden abrir sus archivos. Para entonces, el atacante ya ha exfiltrado datos, cifrado sistemas y probablemente eliminado las copias de seguridad. La ventana de detección se reduce a cero porque el sistema encargado de detectar ha sido la primera víctima.
Cómo MagnoSec aborda esta amenaza en sus auditorías
En MagnoSec, nuestros ejercicios de Red Team incorporan escenarios donde el adversario despliega técnicas de evasión de EDR como parte del ataque. Evaluamos no solo si el EDR está correctamente configurado, sino si la organización tiene capacidad de detección más allá del endpoint: ¿detecta el SIEM la caída del agente del EDR en múltiples equipos simultáneamente? ¿hay alertas configuradas para la terminación inesperada de procesos de seguridad? ¿el equipo de monitorización recibe notificaciones cuando un endpoint deja de enviar telemetría? La defensa contra ransomware como Gentlemen no está en evitar que el EDR sea desactivado —eso es inevitable con suficientes recursos—, sino en detectar que ha sido desactivado y responder antes de que el cifrado comience.
Qué puedes hacer ahora: acciones concretas
La defensa práctica contra ransomware con capacidades de evasión de EDR requiere un enfoque multicapa que no dependa exclusivamente del endpoint. Las copias de seguridad offline o inmutables —no accesibles desde el sistema de archivos que el ransomware puede cifrar— son la última línea de defensa y deben ser probadas regularmente con ejercicios de restauración reales. La segmentación de red que limite el movimiento lateral y el acceso a sistemas de backup desde estaciones de trabajo reduce el radio de impacto. La monitorización a nivel de red —tráfico SMB anómalo, patrones de escaneo de shares, conexiones a destinos no habituales— puede detectar actividad de ransomware incluso cuando el EDR está ciego. Y la autenticación multifactor en todos los accesos administrativos impide que el atacante utilice credenciales robadas para propagarse. La pregunta no es si tu EDR puede ser desactivado —con herramientas como GentleKiller, la respuesta es sí—, sino si tu organización puede detectar y contener un ataque cuando el endpoint ya no puede ayudar.
Temas tratados
Gentlemen ransomware · EDR killer · RaaS · ransomware · endpoint security · defensa endpoint · ransomware 2026
Servicios relacionados
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
MagnoSec
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Servicios de auditoría
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
julio 2026
GodDamn: El Nuevo Ransomware que Usa el Driver PoisonX para Desactivar EDRs Antes de Cifrar
julio 2026
CrashStealer: El Malware macOS que se Hace Pasar por una Herramienta de Crash de Apple y Burla a Gatekeeper
agosto 2026
ShieldBreak: El Zero-Day que Burló a Microsoft Defender para Obtener Acceso SYSTEM y que Vuelve a Poner en Jaque la Seguridad de Windows
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma