Jak ransomware Gentlemen vyřazuje bezpečnostní nástroje

Nově zdokumentovaný ransomware s názvem Gentlemen posouvá únik před koncovou ochranou na novou úroveň. Podle zpráv o této hrozbě malware nasazuje kernelový ovladač, který systematicky ukončuje téměř 180 bezpečnostních procesů ještě předtím, než vůbec začne šifrovat soubory. Protože ovladač pracuje na úrovni jádra, tedy v nejhlubší a nejprivilegovanější vrstvě operačního systému, dokáže vypnout antivirové jádra, agenty detekce a reakce na koncových bodech (EDR) a další monitorovací nástroje, které by za normálních okolností šifrovací rutinu označily nebo zablokovaly.

Na tomto pořadí záleží. Tradiční ransomware často spustí bezpečnostní výstrahy ve chvíli, kdy se začne dotýkat souborů, což obráncům poskytuje úzké okno k izolaci stroje nebo ukončení procesu. Tím, že Gentlemen nejprve vyřadí bezpečnostní software, tento systém včasného varování zcela odstraní. Následná fáze šifrování pak probíhá převážně bez odporu, protože nástroje určené k její detekci již byly umlčeny.

Proč ukončování procesů EDR a antivirů zvyšuje podnikové riziko

Pro organizace, které se silně spoléhají na koncovou bezpečnost jako svou primární obrannou linii, je tento přístup obzvláště ničivý. Platformy EDR jsou postaveny na předpokladu, že budou fungovat a reportovat i během útoku. Když ovladač na úrovni jádra dokáže tuto viditelnost odstranit jediným krokem, celý detekční model je podkopán právě ve chvíli, kdy je nejvíc zapotřebí.

Nejde o ojedinělou techniku. Zapadá do širšího vzorce zdokumentovaného napříč ransomware prostředím, kde skupiny stále častěji upřednostňují vyřazení obranných nástrojů jako první krok, nikoli jako dodatečný nápad. Zpráva Halcyon Q2 2026 o tom, jak ransomwarové skupiny deaktivují EDR zjistila, že i když celkový objem ransomwarových útoků klesl, sofistikovanost technik používaných k oslepení bezpečnostního softwaru se ve skutečnosti zvýšila. Metoda kernelového ovladače ransomwaru Gentlemen je zřejmě součástí stejného trendu: méně útoků celkově, ale každý z nich je navržen tak, aby udeřil tvrději, jakmile se uchytí.

Pro podniky z toho plyne ponaučení, že koncová bezpečnost nemůže být jedinou obrannou linií. Pokud jediná technika dokáže neutralizovat desítky bezpečnostních procesů najednou, pak zbytek bezpečnostního stacku – segmentace sítě, řízení přístupu a monitorování mimo samotný koncový bod – musí být dostatečně silný, aby zachytil to, co koncový bod přehlédne.

Jak VPN a ochrany na úrovni sítě zapadají do prevence ransomwaru

Zde hrají nástroje na úrovni sítě, včetně VPN, podpůrnou roli ve strategii vrstvené obrany. VPN nezabrání ransomwaru v šifrování souborů, jakmile už na zařízení běží, a nikdy by neměla být propagována jako samostatné řešení hrozby, jako je Gentlemen. VPN a další prvky řízení síťového přístupu však mají skutečný význam v omezování laterálního pohybu útočníků napříč sítí a ve způsobu, jakým získávají počáteční přístup, který vede k nasazení ransomwaru.

Mnoho ransomwarových průniků začíná kompromitovanými přihlašovacími údaji nebo odhalenými body vzdáleného přístupu, nikoli samotným malwarem. Omezení a šifrování vzdálených připojení, segmentace síťového provozu a vyžadování ověřeného přístupu předtím, než zařízení dosáhne citlivých systémů, to vše snižuje počet cest, které útočník má, aby se dostal ke stroji, kde může nakonec spustit něco jako škodlivý kernelový ovladač. Jinými slovy, na VPN záleží nejvíce před začátkem útoku, nikoli poté, co už byl bezpečnostní software vyřazen.

Co si z toho vzít pro spotřebitele: Zálohy, vrstvená bezpečnost a včasná detekce

Ačkoli se o ransomwaru Gentlemen diskutuje převážně v kontextu podnikových útoků, základní ponaučení platí i pro jednotlivé uživatele a malé firmy. Žádný jednotlivý bezpečnostní nástroj, ať už je to antivirový software, EDR agent nebo VPN, nelze považovat za úplné řešení sám o sobě.

Co to znamená pro vás

Pokud spravujete IT bezpečnost pro firmu nebo jen chcete účinněji chránit svá vlastní zařízení, několik praktických kroků snižuje vaši vystavení podobným útokům:

  • Udržujte offline nebo neměnné zálohy. Pokud k šifrování dojde, čistá záloha, na kterou ransomware nedosáhne, je stále nejrychlejším způsobem, jak obnovit data bez placení komukoli.
  • Vrstvěte svou obranu. Kombinujte ochranu koncových bodů s kontrolami na úrovni sítě, jako jsou VPN, firewally a segmentace přístupu, aby vás jediný vyřazený nástroj nenechal zcela bez ochrany.
  • Sledujte varovné signály. Neobvyklé instalace ovladačů, neočekávané ukončování procesů nebo náhlé ztichnutí bezpečnostního softwaru, to vše jsou signály, které stojí za okamžité prošetření, nikoli za přehlížení.
  • Aplikujte záplaty a omezte oprávnění k instalaci ovladačů. Kernelové ovladače vyžadují ke svému zavedení zvýšená oprávnění, takže omezení toho, kdo a co může instalovat ovladače v systému, uzavírá jeden z klíčových vstupních bodů ransomwaru Gentlemen.

Technika kernelového ovladače ransomwaru Gentlemen je jasnou připomínkou, že útočníci aktivně hledají cesty, jak obejít nástroje, na které se obránci nejvíce spoléhají. Zůstat chráněn znamená myslet nad rámec jakéhokoli jednotlivého produktu a budovat překrývající se vrstvy obrany tak, aby když jedna pojistka selže, mezi vašimi daty a útočníkem stále stála další.