MagnoSec
Pantalla de ordenador con código malicioso y alertas de seguridad desactivadas representando ataque de ransomware Gentlemen con capacidades de evasión de EDR

MagnoSec Blog

Gentlemen Ransomware: El Nuevo RaaS que Despliega Múltiples EDR Killers para Anular Defensas Antes del Cifrado

Por Equipo MagnoSec4 min de lectura

El contexto: qué ha pasado y por qué importa

El ransomware como servicio (RaaS) ha evolucionado hasta convertirse en un ecosistema criminal hipercompetitivo donde los afiliados exigen a los desarrolladores herramientas cada vez más sofisticadas para maximizar sus beneficios. Gentlemen representa la última iteración de esta carrera armamentística: un ransomware que, antes de cifrar un solo archivo, despliega un framework de evasión llamado GentleKiller diseñado para identificar y terminar hasta 400 procesos de seguridad diferentes. EDRs, antivirus, agentes de monitorización, herramientas de backup, consolas de gestión remota —todo lo que podría detectar o bloquear el cifrado es sistemáticamente eliminado del sistema antes de que el ransomware comience su trabajo.

Antecedentes y evolución de la amenaza

GentleKiller, el componente de evasión de Gentlemen, funciona en dos fases. En la primera, utiliza una lista de nombres de procesos y firmas de binarios para identificar software de seguridad en ejecución. La lista incluye los principales EDR del mercado —CrowdStrike, SentinelOne, Microsoft Defender, Carbon Black, Cortex XDR— así como herramientas de gestión de TI, clientes de backup como Veeam y Acronis, y servicios de base de datos como SQL Server y Oracle que podrían tener locks sobre archivos críticos. En la segunda fase, emplea múltiples técnicas de terminación de procesos: desde llamadas legítimas a la API de Windows hasta técnicas más agresivas como el abuso de controladores kernel vulnerables (BYOVD — Bring Your Own Vulnerable Driver) para terminar procesos protegidos a nivel de kernel que no pueden ser detenidos desde espacio de usuario.

Así funciona: los detalles técnicos

Lo que diferencia a Gentlemen de otros ransomware con capacidades de evasión es la diversidad de sus métodos de terminación. Mientras que la mayoría de las variantes utilizan una o dos técnicas —típicamente TerminateProcess o el abuso de un driver específico—, GentleKiller implementa una cadena de fallback: intenta primero la API estándar de Windows, si el proceso está protegido intenta mediante tokens de depuración, si eso falla recurre a drivers kernel vulnerables, y si todo lo demás falla utiliza técnicas de hooking y inyección para forzar la terminación. Esta redundancia garantiza que incluso si un EDR se protege contra un método, el siguiente en la cadena probablemente tendrá éxito. El resultado es un sistema completamente indefenso en el momento en que comienza el cifrado.

Impacto real en organizaciones y empresas

El impacto de Gentlemen en las organizaciones es devastador no solo por el cifrado en sí, sino porque elimina la visibilidad durante el ataque. Un EDR desactivado no solo no puede bloquear el ransomware: tampoco puede alertar al SOC, no genera logs, no envía telemetría al SIEM y no permite respuesta remota. El equipo de seguridad se entera del incidente cuando los usuarios empiezan a llamar porque no pueden abrir sus archivos. Para entonces, el atacante ya ha exfiltrado datos, cifrado sistemas y probablemente eliminado las copias de seguridad. La ventana de detección se reduce a cero porque el sistema encargado de detectar ha sido la primera víctima.

Cómo MagnoSec aborda esta amenaza en sus auditorías

En MagnoSec, nuestros ejercicios de Red Team incorporan escenarios donde el adversario despliega técnicas de evasión de EDR como parte del ataque. Evaluamos no solo si el EDR está correctamente configurado, sino si la organización tiene capacidad de detección más allá del endpoint: ¿detecta el SIEM la caída del agente del EDR en múltiples equipos simultáneamente? ¿hay alertas configuradas para la terminación inesperada de procesos de seguridad? ¿el equipo de monitorización recibe notificaciones cuando un endpoint deja de enviar telemetría? La defensa contra ransomware como Gentlemen no está en evitar que el EDR sea desactivado —eso es inevitable con suficientes recursos—, sino en detectar que ha sido desactivado y responder antes de que el cifrado comience.

Qué puedes hacer ahora: acciones concretas

La defensa práctica contra ransomware con capacidades de evasión de EDR requiere un enfoque multicapa que no dependa exclusivamente del endpoint. Las copias de seguridad offline o inmutables —no accesibles desde el sistema de archivos que el ransomware puede cifrar— son la última línea de defensa y deben ser probadas regularmente con ejercicios de restauración reales. La segmentación de red que limite el movimiento lateral y el acceso a sistemas de backup desde estaciones de trabajo reduce el radio de impacto. La monitorización a nivel de red —tráfico SMB anómalo, patrones de escaneo de shares, conexiones a destinos no habituales— puede detectar actividad de ransomware incluso cuando el EDR está ciego. Y la autenticación multifactor en todos los accesos administrativos impide que el atacante utilice credenciales robadas para propagarse. La pregunta no es si tu EDR puede ser desactivado —con herramientas como GentleKiller, la respuesta es sí—, sino si tu organización puede detectar y contener un ataque cuando el endpoint ya no puede ayudar.

Temas tratados

Gentlemen ransomware · EDR killer · RaaS · ransomware · endpoint security · defensa endpoint · ransomware 2026

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?