En ransomware-operation kendt som The Gentlemen, som Microsoft sporer under navnet Storm-2697, tiltrækker ny opmærksomhed fra sikkerhedsforskere på grund af en specifik og bekymrende evne: evnen til at deaktivere endpoint detection and response-værktøjer (EDR), før de iværksætter et angreb. En ny advisory giver indsigt i, hvordan denne gruppe blinder de forsvarsmekanismer, organisationer er afhængige af for at opdage indtrængen, og hvad forsvarere kan gøre for at lukke hullet.
The Gentlemen opererer som en ransomware-as-a-service-platform (RaaS), hvilket betyder, at kernegruppen bygger og vedligeholder malwaren, mens et netværk af affiliates udfører de faktiske indbrud og forhandlinger. Denne model er blevet den dominerende struktur bag storskala ransomware-kampagner, fordi den lader operatørerne skalere hurtigt og sprede deres værktøjer til flere angribere uden selv at udføre det hands-on indtrængningsarbejde. Forskere beskriver The Gentlemen som finansielt motiveret, med russisksproget oprindelse og hurtig vækst på relativt kort tid – et mønster, der spejler andre RaaS-grupper, som har ekspanderet aggressivt, når deres affiliate-model modnedes.
Hvordan The Gentlemen Ransomware Blinder EDR-Forsvar
EDR-software er designet til at være den sidste forsvarslinje på en kompromitteret enhed: Den overvåger mistænkelig procesadfærd, flagger usædvanlig filaktivitet og kan isolere en maskine, før ransomware når at kryptere filer. The Gentlemens tilgang rammer specifikt dette lag. I stedet for at forsøge at snige sig forbi EDR-værktøjer er gruppens værktøjskasse bygget til at deaktivere, afinstallere eller på anden måde neutralisere dem direkte – hvilket i praksis fjerner alarmsystemet, før indbruddet overhovedet opdages.
Denne form for EDR-killer-kapacitet er blevet et tilbagevendende element i moderne ransomware-værktøjskasser, og det ændrer regnestykket for forsvarere. Et netværk, der antager, at dets EDR-agent altid vil rapportere, er sårbart, hvis angriberens første træk er at bringe agenten til tavshed. Når sikkerhedsværktøjet først er mørklagt, kan ransomware-operatørerne bevæge sig lateralt, høste legitimationsoplysninger og forberede data til eksfiltration med langt mindre risiko for tidlig opdagelse. Dette spejler en bredere tendens på tværs af ransomware-familier: Trusselsaktører prioriterer i stigende grad at deaktivere sikkerhedsværktøjer som et første skridt, ikke en eftertanke, fordi det giver dem den tid, der er nødvendig for at gennemføre en fuld netværkskryptering og afpresningskampagne.
Hvorfor Dette Betyder Noget Uden for Løsesummen
Privatlivsimplikationerne ved EDR-blinding rækker ud over den umiddelbare forstyrrelse fra et ransomware-angreb. De fleste moderne ransomware-operationer, herunder dobbelt-afpresningsgrupper, stjæler data, før de krypterer. Hvis EDR-værktøjer deaktiveres tidligt i indtrængningen, mister organisationer synligheden over, præcis hvad der blev tilgået, kopieret eller eksfiltreret i det vindue, hvor angriberne kontrollerede netværket. Den usikkerhed komplicerer brudanmeldelser, lovpligtig rapportering og enhver indsats for at fortælle berørte kunder eller patienter, hvilke data der kan være blevet eksponeret.
Dette er et velkendt mønster i ransomware-landskabet. Advisories, der dækker andre aktive grupper, såsom de fælles advarsler udsendt omkring Gunra-ransomware, der rammer sundhedsorganisationer, har gentagne gange fremhævet, hvordan angribere udnytter blinde vinkler i overvågning til at maksimere skaden, før nogen opdager det. Især sundhedssektoren har været et tilbagevendende mål, som beskrevet i advisories om Gunras voksende trussel mod hospitaler, fordi følsomme patientdata kombineret med operationelt pres gør organisationer mere tilbøjelige til at betale hurtigt. The Gentlemens EDR-blinding-tilgang passer ind i samme manuskript: Deaktiver vagterne, og tag derefter den tid, I har brug for.
Hvad Dette Betyder For Dig
Hvis du driver IT- eller sikkerhedsoperationer for en virksomhed, er denne advisory en påmindelse om, at EDR-software alene ikke er en garanti for beskyttelse. Angribere bygger aktivt værktøjer designet til at besejre den, og en enkelt deaktiveret agent på én maskine kan være forskellen mellem en afgrænset hændelse og et netværksdækkende brud. Lagdelte forsvarsmekanismer, herunder overvågning på netværksniveau, der ikke udelukkende afhænger af, at endpoint-agenter rapporterer ind, er i stigende grad nødvendige for at fange en indtrængen, når EDR-signalet bliver stille.
For almindelige brugere og forbrugere handler pointen mindre om direkte handling og mere om bevidsthed. Ransomware-grupper som The Gentlemen rammer i sidste ende organisationer, der opbevarer dine data – fra arbejdsgivere til sundhedsudbydere til servicevirksomheder. Når disse organisationer mister synligheden over et angreb, kan de resulterende brudanmeldelser blive forsinkede eller ufuldstændige, hvilket er grunden til, at det er vigtigere end nogensinde at forblive opmærksom på bruddisclosure og handle hurtigt på adgangskodeændringer eller kreditovervågningstilbud.
Hold Dig På Forkant Med EDR-Undgående Ransomware
Forsvar mod The Gentlemen og lignende grupper kræver, at man behandler EDR som ét lag blandt flere snarere end som et enkelt fejlpunkt. Sikkerhedsteams bør overvåge for uautoriserede forsøg på at afinstallere eller deaktivere sikkerhedsagenter, da denne adfærd i sig selv er et stærkt tidligt advarselstegn på en aktiv indtrængen. At holde systemer opdateret betyder også noget, da angribere ofte er afhængige af kendte sårbarheder for at få det indledende fodfæste, der er nødvendigt for at nå og deaktivere sikkerhedsværktøjer – en dynamik, der også ses i nyere patch-vejledninger som Windows zero-day-advisory for CVE-2026-68820.
I sidste ende understreger fremkomsten af The Gentlemens ransomware EDR-undgåelsestaktikker et skift i, hvordan ransomware-grupper opererer: Kampen starter nu før kryptering, i det øjeblik angribere forsøger at blinde dine forsvar. Organisationer, der bygger redundans ind i deres overvågning, segmenterer netværk for at begrænse lateral bevægelse og træner personale i at genkende de tidlige tegn på manipulation af sikkerhedssoftware, vil være langt bedre positioneret end dem, der er afhængige af EDR som et enkelt sikkerhedsnet.
Handlingsorienterede takeaways:
- Gennemgå, om din EDR- eller antivirussoftware har tamper protection aktiveret, og at den ikke kan deaktiveres uden yderligere godkendelse.
- Opsæt alarmer specifikt for EDR-agentafinstallationer, deaktiveringer eller servicestop, da denne adfærd i sig selv er et rødt flag.
- Læg netværksbaseret overvågning oven i endpoint-værktøjer, så synligheden ikke forsvinder, hvis én agent bliver mørklagt.
- Patch kendte sårbarheder omgående, da upatchede systemer fortsat er den nemmeste indgang for RaaS-affiliates.
- Hvis du er forbruger, så hold øje med brudanmeldelser fra organisationer, du interagerer med, og agér hurtigt på eventuelle anbefalede ændringer af adgangskode eller kontosikkerhed.




