Operadores ligados ao ransomware The Gentlemen estão usando um novo framework de comando e controle chamado TukTuk para roubar credenciais, monitorar máquinas comprometidas e preparar ambientes para ataques de ransomware. O conjunto foi identificado em um servidor que também armazenava ferramentas para desativar soluções EDR, pesquisas sobre drivers vulneráveis e dados aparentemente roubados de duas grandes organizações.
O TukTuk possui agentes para Windows e Linux, além de backend e painel próprio de gerenciamento. A estrutura permite executar comandos remotamente, transferir arquivos, capturar telas e acompanhar dispositivos comprometidos a partir de uma única interface.
Um dos recursos permite exibir uma falsa janela de Segurança do Windows no computador da vítima. Credenciais digitadas nesse formulário são enviadas diretamente ao painel controlado pelos invasores.
Pesquisadores também encontraram uma técnica de DLL sideloading que utiliza o executável legítimo Greenshot.exe para carregar uma biblioteca log4net.dll maliciosa e iniciar o agente TukTuk no sistema.
O servidor continha ainda ferramentas como EDRKiller, WarsawKiller e UnknownKiller, além de materiais sobre ataques BYOVD. Essa técnica utiliza drivers legítimos, porém vulneráveis, para obter acesso ao kernel e interferir em produtos de segurança.
Entre os dados expostos estavam 224 tickets do Jira e oito anexos atribuídos a uma empresa global de tecnologia, além de credenciais relacionadas a AWS, Azure AD, Bitbucket e bancos de dados de uma organização do setor de saúde.



