Hvordan Gentlemen-ransomwaren deaktiverer sikkerhedsværktøjer

En nyligt dokumenteret ransomware-stamme kaldet Gentlemen tager endpoint-unddragelse til et nyt niveau. Ifølge rapporter om truslen udruller malwaren en kernel-driver, der systematisk afslutter næsten 180 sikkerhedsprocesser, før den overhovedet begynder at kryptere filer. Fordi driveren opererer på kernel-niveauet, det dybeste og mest privilegerede lag i et operativsystem, kan den lukke antivirusmotorer, endpoint detection and response (EDR)-agenter og andre overvågningsværktøjer, der normalt ville markere eller blokere krypteringsrutinen.

Denne rækkefølge har betydning. Traditionel ransomware udløser ofte sikkerhedsalarmer i det øjeblik, den begynder at røre ved filer, hvilket giver forsvarerne et snævert vindue til at isolere en maskine eller dræbe processen. Ved først at deaktivere sikkerhedssoftware fjerner Gentlemen dette tidlige varslingssystem fuldstændigt. Krypteringsfasen, der følger, forløber stort set uhindret, da de værktøjer, der er designet til at opdage den, allerede er blevet bragt til tavshed.

Hvorfor drab af EDR- og antivirusprocesser øger virksomhedsrisikoen

For organisationer, der i høj grad er afhængige af endpoint-sikkerhed som deres primære forsvarslinje, er denne tilgang særligt skadelig. EDR-platforme er bygget på antagelsen om, at de fortsætter med at køre og rapportere, selv mens de er under angreb. Når en driver på kernel-niveau kan fjerne den synlighed i ét træk, undermineres hele detektionsmodellen i det øjeblik, den er mest nødvendig.

Dette er ikke en isoleret teknik. Den passer ind i et bredere mønster, der er dokumenteret på tværs af ransomware-landskabet, hvor grupper i stigende grad prioriterer at deaktivere defensive værktøjer som et første skridt snarere end en eftertanke. Halcyon Q2 2026-rapporten om ransomware-grupper, der deaktiverer EDR fandt, at selvom det samlede antal ransomware-angreb faldt, steg sofistikeringen af de teknikker, der blev brugt til at blinde sikkerhedssoftware, faktisk. Gentlemen's kernel-driver-metode ser ud til at være en del af den samme tendens: færre angreb samlet set, men hvert enkelt designet til at ramme hårdere, når det først får fodfæste.

For virksomheder er konklusionen, at endpoint-sikkerhed ikke kan være den eneste forsvarslinje. Hvis en enkelt teknik kan neutralisere snesevis af sikkerhedsprocesser på én gang, så skal resten af sikkerhedsstakken – netværkssegmentering, adgangskontroller og overvågning uden for selve endpointet – være stærk nok til at fange det, endpointet misser.

Hvor VPN'er og netværksbaserede forsvar passer ind i ransomware-forebyggelse

Det er her, værktøjer på netværksniveau, herunder VPN'er, spiller en understøttende rolle i en lagdelt forsvarsstrategi. En VPN stopper ikke ransomware i at kryptere filer, når den først kører på en enhed, og den bør aldrig markedsføres som en selvstændig løsning mod en trussel som Gentlemen. Men VPN'er og andre netværksadgangskontroller tjener et reelt formål med at begrænse, hvordan angribere bevæger sig lateralt på tværs af et netværk, og hvordan de etablerer den initiale adgang, der i første omgang fører til ransomware-udrulning.

Mange ransomware-indtrængen begynder med kompromitterede legitimationsoplysninger eller eksponerede fjernadgangspunkter, ikke med selve malwaren. Begrænsning og kryptering af fjernforbindelser, segmentering af netværkstrafik og krav om autentificeret adgang, før en enhed kan nå følsomme systemer, reducerer alle antallet af veje, en angriber har til at nå en maskine, hvor de i sidste ende kan køre noget som en ondsindet kernel-driver. Med andre ord betyder VPN'er mest, før et angreb starter, ikke efter at sikkerhedssoftwaren allerede er deaktiveret.

Forbrugerråd: Sikkerhedskopier, lagdelt sikkerhed og tidlig opdagelse

Selvom Gentlemen primært diskuteres i forbindelse med virksomhedsangreb, gælder den underliggende lektie også for individuelle brugere og små virksomheder. Intet enkelt sikkerhedsværktøj – hverken antivirussoftware, en EDR-agent eller en VPN – kan behandles som en komplet løsning i sig selv.

Hvad dette betyder for dig

Hvis du administrerer it-sikkerhed for en virksomhed eller blot ønsker at beskytte dine egne enheder mere effektivt, er der nogle få praktiske trin, der reducerer din eksponering for angreb som dette:

  • Vedligehold offline eller uforanderlige sikkerhedskopier. Hvis kryptering alligevel sker, er en ren sikkerhedskopi, som ransomwaren ikke kan nå, stadig den hurtigste måde at gendanne uden at betale nogen.
  • Lagdeling af dit forsvar. Kombiner endpoint-beskyttelse med netværksbaserede kontroller som VPN'er, firewalls og adgangssegmentering, så intet enkelt deaktiveret værktøj efterlader dig fuldt eksponeret.
  • Overvåg for tidlige advarselstegn. Usædvanlige driverinstallationer, uventede procesafslutninger eller sikkerhedssoftware, der pludselig går tavs, er alle signaler, der er værd at undersøge med det samme i stedet for at affærdige dem.
  • Opdater og begræns rettigheder til driverinstallation. Kernel-drivere kræver forhøjede tilladelser for at blive indlæst, så begrænsning af, hvem og hvad der kan installere drivere på et system, lukker et af Gentlemen's vigtigste indgangspunkter.

Gentlemen-ransomwarens kernel-driver-teknik er en tydelig påmindelse om, at angribere aktivt konstruerer veje uden om de værktøjer, forsvarerne er mest afhængige af. At forblive beskyttet betyder at tænke ud over ethvert enkelt produkt og opbygge overlappende forsvarslag, så når én sikkerhedsforanstaltning fejler, står en anden stadig mellem dine data og en angriber.