Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Los hallazgos recientes de Check Point Research ponen sobre la mesa una realidad inquietante: un botnet basado en el proxy SystemBC con más de 1.570 máquinas activas ha sido identificado en el marco de la investigación de un ataque de la operación de ransomware conocida como Gentlemen. Lo notable no es solo el tamaño de la botnet, sino el perfil de las víctimas: organizaciones y empresas, no consumidores aislados, lo que sugiere una campaña dirigida y con recursos detrás.
Gentlemen apareció a mediados de 2025 como un servicio de ransomware (RaaS) que ofrece herramientas potentes para distintos entornos. Su “locker” escrito en Go puede cifrar Windows, Linux, NAS y BSD; además dispone de una variante en C pensada para hipervisores ESXi. No es una amenaza teórica: el grupo ha sido implicado en incidentes de alto impacto, como la intrusión en uno de los mayores suministradores energéticos de Rumanía el pasado diciembre, y recientemente su nombre apareció en la lista de víctimas publicada tras una violación divulgada por The Adaptavist Group.

La investigación de Check Point revela que, en al menos un caso, un afiliado de Gentlemen intentó usar SystemBC para entregar cargas maliciosas de manera encubierta. SystemBC, una herramienta de proxy SOCKS5 que existe desde al menos 2019, se ha convertido en un componente recurrente en flujos de intrusión operados por humanos porque permite encaminar tráfico y entregar payloads sin trazar la conexión directa hasta el atacante. A pesar de acciones de fuerzas del orden en 2024, la infraestructura sigue activa y, según informes previos de inteligencia, ha sido responsable de grandes volúmenes de servidores comprometidos usados como relés.
Check Point pudo observar telemetría desde el servidor de comando y control de SystemBC que apuntaba a más de 1.570 víctimas distribuidas globalmente; la mayoría, según el análisis, se ubican en Estados Unidos, Reino Unido, Alemania, Australia y Rumanía. Los investigadores no pudieron determinar con certeza cómo encaja SystemBC dentro del ecosistema de Gentlemen —si fue utilizado por un único afiliado o por varios—, pero los indicadores apuntan a una integración más profunda en cadenas de explotación que combinan herramientas maduras de post-explotación y redes proxy.
El patrón de ataque descrito en el informe es típico de campañas sofisticadas: acceso a un Domain Controller con privilegios de administrador de dominio, reconocimiento interno, y despliegue de cargas como Cobalt Strike a través de RPC. La movilidad lateral se sostiene con el robo de credenciales mediante herramientas como Mimikatz y ejecución remota. Para el despliegue final del cifrador, los atacantes suelen preparar el malware en un servidor interno y aprovechar mecanismos nativos como las Políticas de Grupo para ejecutar el ransomware de manera casi simultánea en equipos unidos al dominio. Para detalles técnicos sobre las herramientas mencionadas, vale la pena revisar las fichas de MITRE ATT&CK sobre Cobalt Strike y Mimikatz.
En lo criptográfico, Gentlemen adopta un enfoque híbrido: combina X25519 (una variante de Diffie–Hellman) con XChaCha20 para el cifrado de archivos, generando un par de claves efímero por cada fichero. Los archivos menores a 1 MB suelen ser cifrados por completo; los más grandes reciben un cifrado parcial por bloques (porcentajes pequeños como 9%, 3% o 1%), una técnica que reduce tiempo y coste operativo pero dificulta la recuperación. Antes de cifrar, el malware finaliza procesos de bases de datos, soluciones de backup y máquinas virtuales, y elimina copias sombra y registros, mientras que la variante para ESXi apaga máquinas virtuales para asegurar el acceso exclusivo al almacenamiento.
Que Gentlemen reclute afiliados y promocione su servicio en foros clandestinos no es una novedad en el panorama del cibercrimen, pero la combinación de un RaaS relativamente joven con infraestructuras maduras como SystemBC y marcos de post‑explotación denota un salto de nivel en su capacidad operativa. Los operadores han pasado de pruebas puntuales a ensamblar cadenas de herramientas que reflejan modelos de adversarios experimentados, lo que aumenta el riesgo de ataques exitosos y con impacto empresarial severo.

Para defensores y equipos de respuesta, el informe incluye indicadores de compromiso y una regla YARA proporcionada por Check Point para detección signature‑based, pero la protección exige algo más que firmas. Es imprescindible reforzar controles básicos: segmentación de redes, protección y monitoreo de Domain Controllers, limitación del uso de cuentas con elevados privilegios, controles sólidos de autenticación multifactor y copias de seguridad verificadas y aisladas. Para orientación práctica y medidas de mitigación frente al ransomware, las directrices publicadas por CISA son un buen punto de partida.
Este caso subraya una lección constante: las amenazas evolucionan hacia infraestructuras híbridas y operadas por humanos, lo que exige a las organizaciones no solo detectar y bloquear firmas conocidas, sino instrumentar visibilidad continua, detección de comportamientos anómalos y planes de respuesta probados. Las defensas que confían únicamente en perímetros estáticos y firmas terminarán siendo insuficientes frente a cadenas de ataque compuestas y bien orquestadas.
Para quien quiera profundizar en los detalles técnicos y en las IoC recopiladas, se puede consultar el informe completo de Check Point Research en su página oficial: DFIR report – The Gentlemen. Mantenerse informado y aplicar controles básicos de ciberhigiene sigue siendo, hoy más que nunca, la mejor forma de reducir el riesgo.
Relacionadas
Mas noticias del mismo tema.

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...