Πώς το ransomware Gentlemen απενεργοποιεί τα εργαλεία ασφαλείας

Μια πρόσφατα τεκμηριωμένη παραλλαγή ransomware με την ονομασία Gentlemen ανεβάζει την αποφυγή τελικών σημείων σε νέο επίπεδο. Σύμφωνα με αναφορές για την απειλή, το κακόβουλο λογισμικό αναπτύσσει έναν οδηγό πυρήνα που τερματίζει συστηματικά σχεδόν 180 διεργασίες ασφαλείας πριν καν αρχίσει να κρυπτογραφεί αρχεία. Επειδή ο οδηγός λειτουργεί σε επίπεδο πυρήνα, το βαθύτερο και πιο προνομιούχο επίπεδο ενός λειτουργικού συστήματος, μπορεί να κλείσει μηχανές προστασίας από ιούς, πράκτορες ανίχνευσης και απόκρισης τελικών σημείων (EDR) και άλλα εργαλεία παρακολούθησης που κανονικά θα επισήμαιναν ή θα μπλόκαραν τη διαδικασία κρυπτογράφησης.

Αυτή η αλληλουχία έχει σημασία. Το παραδοσιακό ransomware συχνά ενεργοποιεί ειδοποιήσεις ασφαλείας τη στιγμή που αρχίζει να αγγίζει αρχεία, δίνοντας στους αμυνόμενους ένα στενό παράθυρο για να απομονώσουν ένα μηχάνημα ή να τερματίσουν τη διεργασία. Απενεργοποιώντας πρώτα το λογισμικό ασφαλείας, το Gentlemen αφαιρεί εντελώς αυτό το σύστημα έγκαιρης προειδοποίησης. Η φάση κρυπτογράφησης που ακολουθεί συμβαίνει σε μεγάλο βαθμό χωρίς αντίσταση, αφού τα εργαλεία που έχουν σχεδιαστεί για να την ανιχνεύσουν έχουν ήδη σιγήσει.

Γιατί η εξόντωση διεργασιών EDR και antivirus αυξάνει τον επιχειρηματικό κίνδυνο

Για οργανισμούς που βασίζονται σε μεγάλο βαθμό στην ασφάλεια τελικών σημείων ως την κύρια γραμμή άμυνάς τους, αυτή η προσέγγιση είναι ιδιαίτερα επιζήμια. Οι πλατφόρμες EDR έχουν χτιστεί με την παραδοχή ότι θα συνεχίσουν να λειτουργούν και να αναφέρουν ακόμη και όταν δέχονται επίθεση. Όταν ένας οδηγός επιπέδου πυρήνα μπορεί να αφαιρέσει αυτή την ορατότητα με μία κίνηση, ολόκληρο το μοντέλο ανίχνευσης υπονομεύεται τη στιγμή που χρειάζεται περισσότερο.

Αυτή δεν είναι μια μεμονωμένη τεχνική. Εντάσσεται σε ένα ευρύτερο μοτίβο που έχει τεκμηριωθεί στο τοπίο του ransomware, όπου οι ομάδες δίνουν ολοένα και περισσότερο προτεραιότητα στην απενεργοποίηση των αμυντικών εργαλείων ως πρώτο βήμα αντί για εκ των υστέρων σκέψη. Η έκθεση Halcyon για το δεύτερο τρίμηνο του 2026 σχετικά με ομάδες ransomware που απενεργοποιούν το EDR διαπίστωσε ότι, ενώ ο συνολικός όγκος επιθέσεων ransomware μειώθηκε, η πολυπλοκότητα των τεχνικών που χρησιμοποιούνται για να τυφλώσουν το λογισμικό ασφαλείας στην πραγματικότητα αυξήθηκε. Η μέθοδος του οδηγού πυρήνα του Gentlemen φαίνεται να αποτελεί μέρος αυτής της ίδιας τάσης: λιγότερες επιθέσεις συνολικά, αλλά κάθε μία σχεδιασμένη να χτυπήσει πιο δυνατά μόλις αποκτήσει πρόσβαση.

Για τις επιχειρήσεις, το συμπέρασμα είναι ότι η ασφάλεια τελικών σημείων δεν μπορεί να είναι η μόνη γραμμή άμυνας. Εάν μια μεμονωμένη τεχνική μπορεί να εξουδετερώσει δεκάδες διεργασίες ασφαλείας ταυτόχρονα, τότε το υπόλοιπο σύνολο ασφαλείας – κατάτμηση δικτύου, έλεγχοι πρόσβασης και παρακολούθηση εκτός του ίδιου του τελικού σημείου – πρέπει να είναι αρκετά ισχυρό για να εντοπίσει ό,τι χάνει το τελικό σημείο.

Πού ταιριάζουν τα VPN και οι άμυνες σε επίπεδο δικτύου στην πρόληψη ransomware

Εδώ είναι που τα εργαλεία επιπέδου δικτύου, συμπεριλαμβανομένων των VPN, παίζουν υποστηρικτικό ρόλο σε μια στρατηγική άμυνας σε βάθη. Ένα VPN δεν θα σταματήσει το ransomware από το να κρυπτογραφήσει αρχεία μόλις εκτελείται ήδη σε μια συσκευή και δεν πρέπει ποτέ να προωθείται ως αυτόνομη λύση για μια απειλή όπως το Gentlemen. Αλλά τα VPN και άλλοι έλεγχοι πρόσβασης δικτύου εξυπηρετούν έναν πραγματικό σκοπό στον περιορισμό του τρόπου με τον οποίο οι επιτιθέμενοι κινούνται πλευρικά σε ένα δίκτυο και του πώς αποκτούν την αρχική πρόσβαση που οδηγεί σε μια ανάπτυξη ransomware εξαρχής.

Πολλές εισβολές ransomware ξεκινούν με παραβιασμένα διαπιστευτήρια ή εκτεθειμένα σημεία απομακρυσμένης πρόσβασης, όχι με το ίδιο το κακόβουλο λογισμικό. Ο περιορισμός και η κρυπτογράφηση απομακρυσμένων συνδέσεων, η κατάτμηση της κίνησης δικτύου και η απαίτηση πιστοποιημένης πρόσβασης πριν μια συσκευή μπορέσει να φτάσει σε ευαίσθητα συστήματα μειώνουν όλα τον αριθμό των μονοπατιών που έχει ένας επιτιθέμενος για να φτάσει σε ένα μηχάνημα όπου μπορεί τελικά να εκτελέσει κάτι σαν έναν κακόβουλο οδηγό πυρήνα. Με άλλα λόγια, τα VPN έχουν τη μεγαλύτερη σημασία πριν ξεκινήσει μια επίθεση, όχι αφού το λογισμικό ασφαλείας έχει ήδη απενεργοποιηθεί.

Συμπεράσματα για καταναλωτές: Αντίγραφα ασφαλείας, άμυνα σε βάθη και έγκαιρη ανίχνευση

Ενώ το Gentlemen συζητείται κυρίως στο πλαίσιο επιχειρηματικών επιθέσεων, το υποκείμενο μάθημα ισχύει και για μεμονωμένους χρήστες και μικρές επιχειρήσεις. Κανένα μεμονωμένο εργαλείο ασφαλείας, είτε πρόκειται για λογισμικό προστασίας από ιούς, έναν πράκτορα EDR ή ένα VPN, δεν μπορεί να αντιμετωπιστεί ως μια ολοκληρωμένη λύση από μόνο του.

Τι σημαίνει αυτό για εσάς

Εάν διαχειρίζεστε την ασφάλεια πληροφορικής για μια επιχείρηση ή απλά θέλετε να προστατέψετε τις δικές σας συσκευές πιο αποτελεσματικά, μερικά πρακτικά βήματα μειώνουν την έκθεσή σας σε επιθέσεις όπως αυτή:

  • Διατηρήστε αντίγραφα ασφαλείας εκτός σύνδεσης ή αμετάβλητα. Εάν συμβεί κρυπτογράφηση, ένα καθαρό αντίγραφο ασφαλείας στο οποίο δεν μπορεί να φτάσει το ransomware εξακολουθεί να είναι ο ταχύτερος τρόπος ανάκτησης χωρίς να πληρώσετε κανέναν.
  • Δημιουργήστε άμυνα σε βάθη. Συνδυάστε την προστασία τελικών σημείων με ελέγχους επιπέδου δικτύου όπως VPN, τείχη προστασίας και κατάτμηση πρόσβασης, ώστε κανένα μεμονωμένο απενεργοποιημένο εργαλείο να μην σας αφήνει πλήρως εκτεθειμένους.
  • Παρακολουθήστε για πρώιμα προειδοποιητικά σημάδια. Ασυνήθιστες εγκαταστάσεις οδηγών, απροσδόκητοι τερματισμοί διεργασιών ή λογισμικό ασφαλείας που σιγεί απροσδόκητα είναι όλα σήματα που αξίζει να διερευνηθούν άμεσα αντί να αγνοηθούν.
  • Εφαρμόστε επιδιορθώσεις και περιορίστε τα προνόμια εγκατάστασης οδηγών. Οι οδηγοί πυρήνα απαιτούν αυξημένα δικαιώματα για να φορτωθούν, επομένως ο περιορισμός του ποιος και τι μπορεί να εγκαταστήσει οδηγούς σε ένα σύστημα κλείνει ένα από τα βασικά σημεία εισόδου του Gentlemen.

Η τεχνική του οδηγού πυρήνα του ransomware Gentlemen είναι μια σαφής υπενθύμιση ότι οι επιτιθέμενοι σχεδιάζουν ενεργά τρόπους για να παρακάμψουν τα εργαλεία στα οποία βασίζονται περισσότερο οι αμυνόμενοι. Η παραμονή προστατευμένοι σημαίνει να σκέφτεστε πέρα από οποιοδήποτε μεμονωμένο προϊόν και να χτίζετε επικαλυπτόμενα επίπεδα άμυνας, έτσι ώστε όταν ένα μέτρο ασφαλείας αποτυγχάνει, ένα άλλο να εξακολουθεί να στέκεται ανάμεσα στα δεδομένα σας και έναν επιτιθέμενο.