The Gentlemen: cómo recuperar tus archivos y qué hacer
Sin descifrador gratuito conocido
No existe (todavía) una herramienta pública para descifrar esta familia. No pagues el rescate sin antes consultar con especialistas.
Esta guía es orientativa y se actualiza conforme surge nueva información. No garantiza la recuperación de archivos.
Resumen
The Gentlemen es un grupo de ransomware como servicio (RaaS) que surgió a mediados de 2025 y escaló rápidamente sus operaciones contra entornos Windows, Linux, NAS y BSD mediante un locker escrito en Go. Al momento de esta guía no existe un descifrador gratuito conocido públicamente, por lo que la recuperación depende de respaldos verificados y de una respuesta a incidentes ordenada. Este documento resume la identificación, contención, preservación de evidencia y opciones realistas de recuperación.
TL;DR
- No hay descifrador gratuito conocido para The Gentlemen. Desconfía de cualquier "herramienta milagro".
- Aísla de inmediato los equipos afectados (desconecta de red, no apagues si es posible para preservar memoria).
- Preserva evidencia antes de limpiar: notas de rescate, muestras de archivos cifrados, logs y memoria.
- Prioriza respaldos offline o inmutables como vía principal de recuperación.
- No pagues sin antes evaluar con asesoría legal y de respuesta a incidentes; el pago no garantiza recuperación.
- Reporta el incidente a las autoridades competentes.
- ¿Necesitas apoyo? Escríbenos a [email protected] o llama al (800) 649-0625.
1. Qué es The Gentlemen
The Gentlemen es una operación de tipo RaaS (ransomware como servicio) que emergió entre julio y agosto de 2025. En este modelo, los operadores desarrollan y mantienen el malware, mientras que afiliados externos ejecutan las intrusiones a cambio de un reparto de ganancias; en este caso se ofreció a los afiliados un esquema atractivo (reportado en torno al 90% para el afiliado), lo que incentivó una adopción rápida [1], [2].
Características técnicas relevantes:
- Locker multiplataforma escrito en Go, con capacidad para atacar Windows, Linux, sistemas NAS y BSD. El uso de Go facilita compilar binarios para múltiples arquitecturas y sistemas operativos [1].
- Alcance amplio: se le atribuyen más de 320 víctimas en 17 o más países en pocos meses. Un servidor de mando y control (C2) comprometido posteriormente reveló una cifra considerablemente mayor de víctimas vinculadas (más de 1,570), lo que sugiere subreporte respecto a las víctimas publicadas [1].
- Doble extorsión: como es común en grupos RaaS modernos, es previsible que combinen el cifrado con la exfiltración de datos y la amenaza de publicarlos en sitios de filtración alojados en la red Tor (dominios .onion), a los que solo se accede con el navegador Tor.
2. Cómo identificar la infección (notas, extensiones, IOCs)
Datos honestos: no se dispone públicamente de nombres confirmados de la nota de rescate ni de las extensiones específicas que agrega este locker. Por ello, la identificación debe apoyarse en indicadores conductuales:
- Archivos que dejan de abrir en volúmenes locales y compartidos de red, incluidos recursos en NAS.
- Aparición de una nota de rescate (típicamente un archivo de texto o HTML) en múltiples carpetas, con instrucciones de contacto.
- Renombrado masivo de archivos con una extensión desconocida o cadena añadida.
- Actividad anómala reciente: creación de cuentas, uso de herramientas de administración remota, desactivación de antivirus, borrado de copias de sombra (Volume Shadow Copies) y ejecución de binarios no firmados escritos en Go.
- Consumo elevado de CPU/disco durante el cifrado y conexiones salientes hacia hosts C2 desconocidos.
Para clasificar la muestra de forma responsable, sube un archivo cifrado y la nota a servicios de identificación como ID Ransomware, y consulta el catálogo de No More Ransom [3], [4]. Si tienes una muestra del binario, entrégala a tu proveedor de seguridad para análisis; no la ejecutes fuera de un entorno aislado.
3. Pasos inmediatos (contención, preservación de evidencia)
- Aísla los sistemas afectados: desconecta el cable de red o deshabilita Wi-Fi. Segmenta la red para frenar el movimiento lateral [5].
- No apagues los equipos si puedes evitarlo: la memoria RAM puede contener claves o artefactos útiles. Si el cifrado sigue activo y no hay otra opción, prioriza detener la propagación.
- Preserva evidencia antes de remediar:
- Copias forenses de disco y volcado de memoria de equipos clave.
- Notas de rescate y muestras de archivos cifrados (guárdalas fuera de línea).
- Logs de EDR, firewall, VPN, Active Directory y servidores.
- Revoca credenciales: restablece contraseñas y sesiones, especialmente cuentas privilegiadas y de servicio.
- Identifica el vector de entrada (RDP expuesto, phishing, VPN sin MFA, vulnerabilidades sin parchar) para evitar reinfección.
- Notifica a tu equipo legal, dirección, aseguradora y a las autoridades. En México puedes reportar a la Guardia Nacional (unidad cibernética) y ante el CERT correspondiente.
4. Opciones de recuperación
Aviso importante y honesto: no existe un descifrador gratuito conocido públicamente para The Gentlemen. Cualquier sitio o persona que prometa "descifrar todo" a cambio de un pago inmediato, sin análisis, es sospechoso de fraude o de instalar más malware. Verifica siempre en No More Ransom [4]; si ahí no aparece una herramienta, no existe una vía gratuita legítima al día de hoy.
Vías realistas de recuperación:
- Restauración desde respaldos: es la opción principal. Usa copias offline o inmutables y verifica que no estén comprometidas antes de restaurar. Reconstruye en una red limpia [5].
- Reconstrucción desde cero: reinstala sistemas operativos y aplicaciones en hardware/instancias limpias, luego reintegra datos validados.
- Cuarentena de datos cifrados: conserva copias de los archivos cifrados. Si en el futuro se libera un descifrador (por incautación de claves o filtración del C2), podrías recuperarlos después.
- Sobre el pago: el pago no garantiza recuperación, puede tener implicaciones legales y financia futuros ataques. Considéralo solo como último recurso y con asesoría legal y de respuesta a incidentes.
No uses "descifradores" descargados de foros o resultados de búsqueda no verificados: suelen ser malware.
5. Prevención y endurecimiento
- Respaldos 3-2-1 con al menos una copia offline o inmutable, y pruebas de restauración periódicas [5].
- MFA en todo acceso remoto (VPN, RDP, correo, administración). Elimina RDP expuesto a Internet.
- Parcheo prioritario de perímetro (VPN, firewalls, servidores expuestos) y sistemas NAS/BSD, frecuentemente descuidados.
- EDR/XDR con detección de comportamiento y bloqueo de binarios no firmados.
- Segmentación de red y principio de mínimo privilegio; cuentas de servicio sin permisos excesivos.
- Monitoreo de creación de cuentas, borrado de shadow copies y exfiltración de datos.
- Concientización antiphishing y filtrado de correo.
Advertencias honestas (limitaciones)
- No hay datos públicos confirmados sobre la extensión de cifrado ni el nombre exacto de la nota de rescate de este grupo; los indicadores aquí son conductuales y generales.
- La atribución y las cifras de víctimas pueden cambiar conforme surja nueva investigación.
- Esta guía es informativa y no sustituye una respuesta a incidentes profesional adaptada a tu entorno.
¿Sospechas una infección por The Gentlemen o necesitas apoyo especializado? Contáctanos: (800) 649-0625 o [email protected].
Referencias
[1] Trend Micro, "The Gentlemen ransomware: tactics and targeting analysis," 2025. Disponible: https://www.trendmicro.com/en_us/research.html
[2] BleepingComputer, "New ransomware operations and RaaS affiliate models," 2025. Disponible: https://www.bleepingcomputer.com/news/security/
[3] ID Ransomware, "Upload ransom note and encrypted file for identification." Disponible: https://id-ransomware.malwarehunterteam.com/
[4] No More Ransom, "Decryption tools." Disponible: https://www.nomoreransom.org/
[5] Cybersecurity and Infrastructure Security Agency (CISA), "#StopRansomware Guide." Disponible: https://www.cisa.gov/stopransomware