Ransomware операция, известна като The Gentlemen, проследявана от Microsoft под името Storm-2697, привлича свежо внимание от изследователи по сигурността заради специфична и тревожна способност: възможността да деактивира инструменти за откриване и реагиране на крайни точки (EDR), преди да започне атака. Нов бюлетин разкрива как тази група заслепява точно онези защити, на които организациите разчитат, за да забележат прониквания, и какво могат да направят защитниците, за да затворят пропастта.
The Gentlemen функционира като платформа ransomware-като-услуга (RaaS), което означава, че основната група изгражда и поддържа зловредния софтуер, докато мрежа от партньори извършва действителните пробиви и преговори. Този модел се превърна в доминиращата структура зад мащабните ransomware кампании, защото позволява на операторите да се мащабират бързо, разпространявайки инструментите си към повече атакуващи, без да вършат самите ръчни прониквания. Изследователите описват The Gentlemen като финансово мотивирана група с рускоезичен произход и бърз растеж за относително кратък период — модел, който отразява други RaaS групи, разширили се агресивно, след като партньорският им модел е узрял.
Как The Gentlemen Ransomware заслепява EDR защитите
EDR софтуерът е проектиран да бъде последната линия на защита на компрометирано устройство: той следи за подозрително поведение на процеси, отбелязва необичайна файлова активност и може да изолира машина, преди ransomware да завърши криптирането на файловете. Подходът на The Gentlemen е насочен точно към този слой. Вместо да се опитва да се промъкне покрай EDR инструментите, комплектът от инструменти на групата е изграден да ги деактивира, деинсталира или по друг начин да ги неутрализира напълно, ефективно премахвайки алармената система, преди пробивът дори да бъде забелязан.
Този вид EDR-killer способност се превърна в повтаряща се характеристика в съвременните ransomware комплекти и променя уравнението за защитниците. Мрежа, която предполага, че нейният EDR агент винаги ще докладва, е уязвима, ако първото действие на атакуващия е да заглуши този агент. След като инструментите за сигурност потъмнеят, ransomware операторите могат да се движат странично, да събират идентификационни данни и да подготвят данни за ексфилтрация с много по-малък риск от ранно откриване. Това отразява по-широка тенденция, виждана сред ransomware семействата: заплахите все по-приоритетно деактивират инструментите за сигурност като първа стъпка, а не като допълнителна мисъл, защото това им купува времето, необходимо за пълно мрежово криптиране и кампания за изнудване.
Защо това има значение отвъд бележката за откуп
Последиците за поверителността от заслепяването на EDR надхвърлят непосредственото прекъсване от ransomware атака. Повечето съвременни ransomware операции, включително групи с двойно изнудване, крадат данни преди криптирането. Ако EDR инструментите са деактивирани рано по време на проникването, организациите губят видимост относно това какво точно е било достъпено, копирано или ексфилтрирано през прозореца, в който атакуващите са контролирали мрежата. Тази несигурност усложнява уведомяването за пробив, регулаторното отчитане и всяко усилие да се каже на засегнатите клиенти или пациенти какви данни може да са били изложени.
Това е познат модел в ransomware пейзажа. Бюлетини, покриващи други активни групи, като съвместните предупреждения около Gunra ransomware, насочен към здравни организации, многократно са отбелязвали как атакуващите експлоатират слепи зони в мониторинга, за да максимизират щетите, преди някой да забележи. Здравният сектор по-специално е повтаряща се цел, както е описано в бюлетини за нарастващата заплаха от Gunra за болниците, защото чувствителните пациентски данни, комбинирани с оперативна спешност, правят организациите по-склонни да платят бързо. Подходът за заслепяване на EDR от The Gentlemen следва същия сценарий: деактивирай наблюдателите, след това си вземи време.
Какво означава това за вас
Ако управлявате ИТ или операции по сигурността за бизнес, този бюлетин е напомняне, че EDR софтуерът сам по себе си не е гаранция за защита. Атакуващите активно изграждат инструменти, предназначени да го победят, и един деактивиран агент на една машина може да бъде разликата между контролиран инцидент и пробив в цялата мрежа. Многослойни защити, включително мониторинг на мрежово ниво, който не зависи единствено от докладването на endpoint агенти, стават все по-необходими, за да се хване проникване, когато EDR сигналът замлъкне.
За обикновените потребители изводът е по-малко за директни действия и повече за осведоменост. Ransomware групи като The Gentlemen в крайна сметка се насочват към организации, които държат вашите данни — от работодатели до здравни доставчици и сервизни компании. Когато тези организации загубят видимост при атака, произтичащите уведомления за пробив може да бъдат забавени или непълни, поради което бдителността относно разкритията за пробиви и бързите действия при смяна на пароли или оферти за кредитен мониторинг са по-важни от всякога.
Изпреварвайки Ransomware, избягващ EDR
Защитата срещу The Gentlemen и подобни групи изисква третиране на EDR като един от няколко слоя, а не като единствена точка на отказ. Екипите по сигурността трябва да следят за неоторизирани опити за деинсталиране или деактивиране на агенти за сигурност, тъй като самото това поведение е силен ранен предупредителен знак за активно проникване. Поддържането на системите актуални също е важно, тъй като атакуващите често разчитат на известни уязвимости, за да получат първоначалната опора, необходима за достигане и деактивиране на инструментите за сигурност — динамика, виждана също в скорошни указания за пачове като бюлетина за Windows zero-day за CVE-2026-68820.
В крайна сметка възходът на тактиките за избягване на EDR от The Gentlemen ransomware подчертава промяна в начина, по който ransomware групите оперират: битката сега започва преди криптирането, в момента, в който атакуващите се опитат да заслепят вашите защити. Организациите, които изградят резервираност в мониторинга си, сегментират мрежите, за да ограничат страничното движение, и обучат персонала да разпознава ранните признаци на манипулация на софтуера за сигурност, ще бъдат в много по-добра позиция от тези, които разчитат на EDR като единствена предпазна мрежа.
Приложими изводи:
- Одитирайте дали вашият EDR или антивирусен софтуер има активирана защита срещу манипулация и дали не може да бъде деактивиран без допълнителна автентикация.
- Настройте сигнали специално за деинсталиране, деактивиране или спиране на услуги на EDR агенти, тъй като това поведение само по себе си е червен флаг.
- Наслоете мрежов мониторинг заедно с endpoint инструментите, така че видимостта да не изчезне, ако един агент потъмнее.
- Пачвайте известни уязвимости своевременно, тъй като неактуализираните системи остават най-лесната входна точка за RaaS партньори.
- Ако сте потребител, следете за уведомления за пробиви от организации, с които взаимодействате, и действайте бързо при препоръчани промени на пароли или сигурност на акаунти.




