EtherRat e o C2 TukTuk terminam no ransomware The Gentleman
Flash report de uma intrusão em que o RAT EtherRat e o servidor de comando-e-controle TukTuk pavimentam o caminho até o ransomware The Gentleman, com a cadeia de ataque e os indicadores de comprometimento documentados para caça e detecção.
Flash report do The DFIR Report — o formato curto que a equipe publica quando uma cadeia de ataque merece alerta antes da análise completa. Aqui, o RAT EtherRat e um servidor de comando e controle apelidado TukTuk pavimentam o caminho até o ransomware The Gentleman.
A sequência segue o padrão da extorsão moderna — acesso, controle remoto persistente, expansão e criptografia — mas cada elo traz artefatos próprios que o relatório documenta: os vestígios do RAT, o tráfego característico do C2 e os indicadores de comprometimento prontos para caça retrospectiva no ambiente.
O uso prático imediato é o retro-hunt: pegar os IOCs publicados e procurá-los nos logs dos últimos meses. Famílias novas de ransomware raramente estreiam num único alvo — quem encontra os precursores (RAT, C2) antes da criptografia transforma um desastre em incidente contido.