The Gentlemen-nimellä tunnettu kiristysohjelmaoperaatio, jota Microsoft seuraa nimellä Storm-2697, on herättänyt tietoturvatutkijoiden tuoretta huomiota tietyllä ja huolestuttavalla kyvyllään: kyvyllä poistaa käytöstä päätepisteiden havaitsemis- ja vaste- (EDR) -työkalut ennen hyökkäyksen käynnistämistä. Uusi tiedote erittelee, kuinka tämä ryhmä sokaisee juuri ne puolustusmekanismit, joihin organisaatiot luottavat tunkeutumisten havaitsemisessa, ja mitä puolustajat voivat tehdä kuilun umpeen kuromiseksi.
The Gentlemen toimii kiristysohjelma palveluna (RaaS) -alustana, mikä tarkoittaa, että ydintiimi rakentaa ja ylläpitää haittaohjelmaa, kun taas kumppaniverkosto suorittaa varsinaiset tunkeutumiset ja neuvottelut. Tämä malli on muodostunut hallitsevaksi rakenteeksi laajamittaisten kiristysohjelmakampanjoiden taustalla, koska se antaa operaattoreille mahdollisuuden skaalautua nopeasti levittämällä työkalujaan useammille hyökkääjille ilman, että heidän tarvitsee itse tehdä käytännön tunkeutumistyötä. Tutkijat kuvailevat The Gentlemeniä taloudellisesti motivoituneeksi, venäjänkieliseksi alkuperältään ja nopeasti kasvavaksi suhteellisen lyhyessä ajassa – kuvio, joka heijastaa muita RaaS-ryhmiä, jotka ovat laajentuneet aggressiivisesti kumppanimallinsa kypsyttyä.
Kuinka The Gentlemen -kiristysohjelma sokaisee EDR-puolustuksen
EDR-ohjelmisto on suunniteltu olemaan viimeinen puolustuslinja vaarantuneella laitteella: se tarkkailee epäilyttävää prosessikäyttäytymistä, merkitsee epätavallisen tiedostoaktiivisuuden ja voi eristää koneen ennen kuin kiristysohjelma ehtii salata tiedostot. The Gentlemenin lähestymistapa kohdistuu nimenomaan tähän kerrokseen. Sen sijaan, että ryhmä yrittäisi hiipiä EDR-työkalujen ohi, sen työkalupakki on rakennettu poistamaan käytöstä, asentamaan pois tai muuten neutralisoimaan ne kokonaan, mikä käytännössä poistaa hälytysjärjestelmän ennen kuin tunkeutumista edes huomataan.
Tällainen EDR-tappajakyvykkyys on muodostunut toistuvaksi ominaisuudeksi nykyaikaisissa kiristysohjelmatyökaluissa, ja se muuttaa puolustajien laskelmia. Verkko, joka olettaa EDR-agenttinsa raportoivan aina takaisin, on haavoittuvainen, jos hyökkääjän ensimmäinen liike on hiljentää tuo agentti. Kun tietoturvatyökalut sammuvat, kiristysohjelmaoperaattorit voivat liikkua sivuttain, kerätä tunnistetietoja ja valmistella tietojen ulosvientiä huomattavasti pienemmällä varhaisen havaitsemisen riskillä. Tämä heijastaa laajempaa trendiä, joka nähdään eri kiristysohjelmaperheissä: uhkatoimijat priorisoivat yhä enemmän tietoturvatyökalujen poistamista käytöstä ensimmäisenä askeleena, ei jälkikäteen, koska se ostaa heille aikaa, jota tarvitaan koko verkon salaus- ja kiristyskampanjan loppuun viemiseen.
Miksi tämä on tärkeää muutoinkin kuin kiristysviestin kannalta
EDR-sokaistamisen yksityisyysvaikutukset ulottuvat kiristysohjelmahyökkäyksen välittömän häiriön pidemmälle. Useimmat nykyaikaiset kiristysohjelmaoperaatiot, mukaan lukien kaksoiskiristysryhmät, varastavat tietoja ennen salausta. Jos EDR-työkalut poistetaan käytöstä varhaisessa tunkeutumisvaiheessa, organisaatiot menettävät näkyvyyden siihen, mitä tarkalleen ottaen on käytetty, kopioitu tai viety ulos sillä aikaa, kun hyökkääjät hallitsivat verkkoa. Tämä epävarmuus hankaloittaa tietomurtoilmoituksia, viranomaisraportointia ja kaikkia pyrkimyksiä kertoa asianosaisille asiakkaille tai potilaille, mitä tietoja on saattanut paljastua.
Tämä on tuttu kuvio kiristysohjelmakentässä. Muiden aktiivisten ryhmien tiedotteet, kuten Gunra-kiristysohjelmaa terveydenhuoltoon kohdistavaa toimintaa koskevat yhteisvaroitukset, ovat toistuvasti tuoneet esiin, kuinka hyökkääjät hyödyntävät seurannan sokeita pisteitä maksimoidakseen vahingot ennen kuin kukaan huomaa mitään. Erityisesti terveydenhuoltoala on ollut toistuva kohde, kuten Gunran sairaaloihin kasvavaa uhkaa koskevissa tiedotteissa on kuvattu, koska arkaluonteiset potilastiedot yhdistettynä toiminnalliseen kiireellisyyteen tekevät organisaatioista todennäköisemmin nopeasti maksavia. The Gentlemenin EDR-sokaistamislähestymistapa istuu samaan käsikirjoitukseen: poista tarkkailijat käytöstä ja ota sitten aikasi.
Mitä tämä tarkoittaa sinulle
Jos hoidat IT- tai tietoturvaoperaatioita yrityksessä, tämä tiedote on muistutus siitä, että EDR-ohjelmisto yksinään ei ole takuu suojasta. Hyökkääjät rakentavat aktiivisesti työkaluja sen voittamiseksi, ja yksi käytöstä poistettu agentti yhdessä koneessa voi olla ero rajallisen tapauksen ja koko verkkoa koskevan tietomurron välillä. Kerroksellinen puolustus, mukaan lukien verkkotason seuranta, joka ei ole yksinomaan päätepisteagenttien raportoinnin varassa, on yhä välttämättömämpää tunkeutumisen havaitsemiseksi, kun EDR-signaali vaikenee.
Tavallisille käyttäjille ja kuluttajille keskeinen opetus liittyy vähemmän suoriin toimiin ja enemmän tietoisuuteen. The Gentlemenin kaltaiset kiristysohjelmaryhmät kohdistavat lopulta organisaatioihin, jotka säilyttävät tietojasi – työnantajista terveydenhuollon tarjoajiin ja palveluyrityksiin. Kun nämä organisaatiot menettävät näkyvyyden hyökkäykseen, tuloksena olevat tietomurtoilmoitukset voivat viivästyä tai olla puutteellisia, minkä vuoksi valppaana pysyminen tietomurtoilmoitusten suhteen ja nopea toiminta salasanojen vaihdossa tai luottotietojen seurantatarjouksissa on tärkeämpää kuin koskaan.
EDR-kiertävän kiristysohjelman edellä pysyminen
The Gentlemeniä ja vastaavia ryhmiä vastaan puolustautuminen edellyttää, että EDR:ää käsitellään yhtenä kerroksena useiden joukossa eikä yhtenä vikakohtana. Tietoturvatiimien tulisi seurata luvattomia yrityksiä asentaa pois tai poistaa käytöstä tietoturva-agentteja, koska tämä käytös itsessään on vahva varhainen varoitusmerkki käynnissä olevasta tunkeutumisesta. Järjestelmien pitäminen päivitettyinä on myös tärkeää, koska hyökkääjät turvautuvat usein tunnettuihin haavoittuvuuksiin saadakseen alkuperäisen jalansijan, jota tarvitaan tietoturvatyökalujen saavuttamiseksi ja poistamiseksi käytöstä – tämä dynamiikka nähdään myös tuoreissa päivitysohjeissa, kuten Windowsin nollapäivähaavoittuvuutta CVE-2026-68820 koskevassa tiedotteessa.
Viime kädessä The Gentlemen -kiristysohjelman EDR-kiertotekniikoiden nousu korostaa muutosta siinä, miten kiristysohjelmaryhmät toimivat: taistelu alkaa nyt ennen salausta, sillä hetkellä, kun hyökkääjät yrittävät sokaista puolustuksesi. Organisaatiot, jotka rakentavat seurantaansa redundanssia, segmentoivat verkkoja rajoittaakseen sivuttaisliikettä ja kouluttavat henkilöstöä tunnistamaan tietoturvaohjelmistojen peukaloinnin varhaiset merkit, ovat huomattavasti paremmassa asemassa kuin ne, jotka luottavat EDR:ään ainoana turvaverkkona.
Käytännön toimenpiteet:
- Tarkasta, onko EDR- tai virustorjuntaohjelmistossasi suojausta peukalointia vastaan käytössä ja voidaanko se poistaa käytöstä vain lisätodennuksella.
- Määritä hälytykset erityisesti EDR-agenttien asennuksen poistojen, käytöstä poistojen tai palvelun pysäytysten varalta, koska tämä käytös on itsessään varoitusmerkki.
- Lisää verkkopohjainen seuranta päätepistetyökalujen rinnalle, jotta näkyvyys ei katoa, jos yksi agentti vaikenee.
- Päivitä tunnetut haavoittuvuudet viipymättä, koska päivittämättömät järjestelmät ovat edelleen helpoin sisäänpääsyväylä RaaS-kumppaneille.
- Jos olet kuluttaja, seuraa tietomurtoilmoituksia organisaatioista, joiden kanssa olet tekemisissä, ja toimi nopeasti suositeltujen salasana- tai tilin turvamuutosten suhteen.




