Ransomwarová operace známá jako The Gentlemen, kterou Microsoft sleduje pod názvem Storm-2697, přitahuje novou pozornost bezpečnostních výzkumníků kvůli specifické a znepokojivé schopnosti: schopnosti deaktivovat nástroje pro detekci a reakci koncových bodů (EDR) před zahájením útoku. Nové doporučení rozebírá, jak tato skupina oslepuje právě ty obranné mechanismy, na které se organizace spoléhají při odhalování průniků, a co mohou obránci udělat, aby tuto mezeru zacelili.

The Gentlemen funguje jako platforma ransomware-as-a-service (RaaS), což znamená, že hlavní skupina vytváří a udržuje malware, zatímco síť přidružených subjektů (affiliate) provádí samotné průniky a vyjednávání. Tento model se stal dominantní strukturou za rozsáhlými ransomwarovými kampaněmi, protože umožňuje operátorům rychle škálovat, šířit své nástroje více útočníkům bez nutnosti provádět praktické průnikové práce sami. Výzkumníci popisují The Gentlemen jako finančně motivovanou skupinu s rusky mluvícím původem a rychlým růstem v relativně krátkém časovém okně, což je vzorec, který se podobá jiným RaaS skupinám, jež se agresivně rozšířily poté, co jejich affiliate model dozrál.

Jak ransomware The Gentlemen oslepuje obranu EDR

Software EDR je navržen jako poslední linie obrany na napadeném zařízení: sleduje podezřelé chování procesů, označuje neobvyklou aktivitu souborů a dokáže izolovat stroj dříve, než ransomware dokončí šifrování souborů. Přístup skupiny The Gentlemen se specificky zaměřuje na tuto vrstvu. Místo snahy proklouznout kolem nástrojů EDR je toolkit této skupiny postaven tak, aby tyto nástroje deaktivoval, odinstaloval nebo jinak zcela neutralizoval, čímž účinně odstraní poplašný systém dříve, než je průnik vůbec zaznamenán.

Tento druh schopnosti EDR-killer se stal opakujícím se prvkem v moderních ransomwarových toolkitech a mění výpočet pro obránce. Síť, která předpokládá, že její EDR agent bude vždy hlásit, je zranitelná, pokud je prvním krokem útočníka umlčení tohoto agenta. Jakmile bezpečnostní nástroje zhasnou, mohou se operátoři ransomware pohybovat laterálně, získávat pověření a připravovat data pro exfiltraci s mnohem menším rizikem včasné detekce. To odráží širší trend pozorovaný napříč ransomwarovými rodinami: hroziví aktéři stále více upřednostňují deaktivaci bezpečnostních nástrojů jako první krok, ne jako dodatečný nápad, protože jim to kupuje čas potřebný k dokončení šifrování celé sítě a vyděračské kampaně.

Proč to záleží více než jen na výkupném

Důsledky oslepení EDR pro soukromí přesahují okamžité narušení ransomwarovým útokem. Většina moderních ransomwarových operací, včetně skupin s dvojím vydíráním, krade data před jejich šifrováním. Pokud jsou nástroje EDR deaktivovány brzy během průniku, organizace ztrácejí přehled o tom, co bylo přesně zpřístupněno, zkopírováno nebo exfiltrováno během okna, kdy útočníci kontrolovali síť. Tato nejistota komplikuje oznamování narušení, regulační hlášení a jakoukoli snahu sdělit dotčeným zákazníkům nebo pacientům, jaká data mohla být vystavena.

Toto je známý vzorec napříč ransomwarovou krajinou. Doporučení pokrývající další aktivní skupiny, jako jsou společná varování vydaná kolem ransomware Gunra zaměřeného na zdravotnické organizace, opakovaně upozorňovala na to, jak útočníci zneužívají slepá místa v monitorování k maximalizaci škod dříve, než si toho někdo všimne. Zejména zdravotnický sektor se stal opakovaným cílem, jak je podrobně popsáno v doporučeních o rostoucí hrozbě Gunra pro nemocnice, protože citlivá data pacientů v kombinaci s provozní naléhavostí činí organizace pravděpodobnějšími k rychlému placení. Přístup oslepení EDR skupiny The Gentlemen zapadá do stejné taktiky: deaktivujte pozorovatele a pak si dejte na čas.

Co to znamená pro vás

Pokud provozujete IT nebo bezpečnostní operace pro firmu, toto doporučení je připomínkou, že samotný software EDR není zárukou ochrany. Útočníci aktivně vyvíjejí nástroje určené k jeho poražení a jediný deaktivovaný agent na jednom stroji může být rozdílem mezi zvládnutým incidentem a průnikem do celé sítě. Vrstvená obrana, včetně monitorování na úrovni sítě, které nezávisí pouze na hlášení endpoint agentů, je stále nezbytnější k zachycení průniku, když signál EDR ztichne.

Pro běžné uživatele a spotřebitele je hlavní ponaučení méně o přímé akci a více o povědomí. Ransomwarové skupiny jako The Gentlemen nakonec cílí na organizace, které drží vaše data, od zaměstnavatelů po poskytovatele zdravotní péče a servisní společnosti. Když tyto organizace ztratí přehled o útoku, výsledná oznámení o narušení mohou být zpožděná nebo neúplná, což je důvod, proč je důležitější než kdy jindy zůstat ve střehu vůči zveřejněným informacím o narušení a rychle reagovat na změny hesel nebo nabídky monitorování kreditu.

Jak zůstat napřed před ransomwarem obcházejícím EDR

Obrana proti The Gentlemen a podobným skupinám vyžaduje přístup k EDR jako k jedné z několika vrstev, nikoli jako k jedinému bodu selhání. Bezpečnostní týmy by měly monitorovat neautorizované pokusy o odinstalaci nebo deaktivaci bezpečnostních agentů, protože toto chování samo o sobě je silným včasným varovným signálem aktivního průniku. Udržování systémů v záplatovaném stavu je také důležité, protože útočníci často spoléhají na známé zranitelnosti, aby získali počáteční oporu potřebnou k dosažení a deaktivaci bezpečnostních nástrojů, což je dynamika viditelná také v nedávných pokynech k záplatám, jako je doporučení k zero-day chybě Windows CVE-2026-68820.

V konečném důsledku vzestup taktik vyhýbání se EDR ransomware The Gentlemen podtrhuje posun v tom, jak ransomwarové skupiny operují: boj nyní začíná před šifrováním, v okamžiku, kdy se útočníci snaží oslepit vaše obranné mechanismy. Organizace, které zabudují redundanci do svého monitorování, segmentují sítě, aby omezily laterální pohyb, a vyškolí personál k rozpoznání časných známek manipulace s bezpečnostním softwarem, budou v mnohem lepší pozici než ty, které se spoléhají na EDR jako na jedinou záchrannou síť.

Akční kroky:

  • Prověřte, zda má váš EDR nebo antivirový software povolenou ochranu proti manipulaci (tamper protection) a zda ji nelze deaktivovat bez dodatečné autentizace.
  • Nastavte upozornění specificky pro odinstalace, deaktivace nebo zastavení služeb EDR agenta, protože toto chování je samo o sobě varovným signálem.
  • Vrstvěte monitorování na úrovni sítě společně s nástroji koncových bodů, aby viditelnost nezmizela, pokud jeden agent zhasne.
  • Záplatujte známé zranitelnosti okamžitě, protože nezáplatované systémy zůstávají nejsnadnějším vstupním bodem pro RaaS affiliate partnery.
  • Pokud jste spotřebitel, sledujte oznámení o narušení od organizací, se kterými komunikujete, a rychle reagujte na doporučené změny hesel nebo zabezpečení účtů.