Kako Gentlemen ransomware onemogućuje sigurnosne alate
Novodokumentirani soj ransomwarea pod nazivom Gentlemen podiže izbjegavanje zaštite na krajnjim točkama na novu razinu. Prema izvještajima o prijetnji, zlonamjerni softver implementira kernel upravljački program koji sustavno ukida gotovo 180 sigurnosnih procesa prije nego što uopće započne šifriranje datoteka. Budući da upravljački program radi na razini kernela, najdubljem i najprivilegiranijem sloju operacijskog sustava, može ugasiti antivirusne motore, agente za otkrivanje i odgovor na krajnjim točkama (EDR) i druge alate za nadzor koji bi inače označili ili blokirali rutinu šifriranja.
Ovaj slijed je važan. Tradicionalni ransomware često aktivira sigurnosna upozorenja čim počne dirati datoteke, dajući braniteljima uzak vremenski okvir za izolaciju uređaja ili zaustavljanje procesa. Onemogućavanjem sigurnosnog softvera prvo, Gentlemen potpuno uklanja taj sustav ranog upozorenja. Faza šifriranja koja slijedi odvija se uglavnom neometano, budući da su alati dizajnirani da je otkriju već ušutkani.
Zašto ubijanje EDR i antivirusnih procesa povećava rizik za poduzeća
Za organizacije koje se u velikoj mjeri oslanjaju na sigurnost krajnjih točaka kao svoju primarnu obrambenu liniju, ovaj je pristup posebno štetan. EDR platforme izgrađene su na pretpostavci da će nastaviti raditi i izvještavati čak i pod napadom. Kada upravljački program na razini kernela može oduzeti tu vidljivost jednim potezom, cijeli model detekcije je potkopan u trenutku kada je najpotrebniji.
To nije izolirana tehnika. Uklapa se u širi obrazac dokumentiran diljem ransomware krajolika, gdje grupe sve više daju prioritet onemogućavanju obrambenih alata kao prvom koraku, a ne naknadnoj misli. Izvješće Halcyon Q2 2026 o grupama ransomwarea koje onemogućuju EDR otkrilo je da je čak i dok je ukupni obujam ransomware napada opadao, sofisticiranost tehnika korištenih za zasljepljivanje sigurnosnog softvera zapravo porasla. Čini se da je Gentlemenova metoda kernel upravljačkog programa dio tog istog trenda: manje napada ukupno, ali svaki osmišljen da udari jače nakon što se učvrsti.
Za poduzeća, zaključak je da sigurnost krajnjih točaka ne može biti jedina linija obrane. Ako jedna tehnika može neutralizirati desetke sigurnosnih procesa odjednom, tada ostatak sigurnosnog sklopa – segmentacija mreže, kontrole pristupa i nadzor izvan same krajnje točke – mora biti dovoljno jak da uhvati ono što krajnja točka propusti.
Gdje se VPN-ovi i obrane na razini mreže uklapaju u prevenciju ransomwarea
Ovdje mrežni alati, uključujući VPN-ove, igraju podržavajuću ulogu u strategiji slojevite obrane. VPN neće spriječiti ransomware da šifrira datoteke kad već radi na uređaju, i nikada se ne smije promovirati kao samostalno rješenje za prijetnju poput Gentlemena. No, VPN-ovi i druge kontrole mrežnog pristupa služe stvarnoj svrsi u ograničavanju načina na koji napadači prelaze bočno kroz mrežu i kako uspostavljaju početni pristup koji dovodi do implementacije ransomwarea u prvom redu.
Mnogi upadi ransomwarea započinju kompromitiranim vjerodajnicama ili izloženim točkama udaljenog pristupa, a ne samim zlonamjernim softverom. Ograničavanje i šifriranje udaljenih veza, segmentiranje mrežnog prometa i zahtijevanje autentificiranog pristupa prije nego što uređaj može dosegnuti osjetljive sustave smanjuje broj putova koje napadač ima da dođe do uređaja na kojem na kraju može pokrenuti nešto poput zlonamjernog kernel upravljačkog programa. Drugim riječima, VPN-ovi su najvažniji prije nego što napad započne, a ne nakon što je sigurnosni softver već onemogućen.
Korisnički zaključci: sigurnosne kopije, slojevita sigurnost i rano otkrivanje
Iako se o Gentlemenu uglavnom raspravlja u kontekstu napada na poduzeća, osnovna lekcija vrijedi i za pojedinačne korisnike i male tvrtke. Nijedan sigurnosni alat, bilo da se radi o antivirusnom softveru, EDR agentu ili VPN-u, ne može se tretirati kao potpuno rješenje sam po sebi.
Što to znači za vas
- Održavajte izvanmrežne ili nepromjenjive sigurnosne kopije. Ako do šifriranja ipak dođe, čista sigurnosna kopija do koje ransomware ne može doći i dalje je najbrži način oporavka bez plaćanja ikome.
- Slojevito branite. Kombinirajte zaštitu krajnjih točaka s kontrolama na razini mreže poput VPN-ova, vatrozida i segmentacije pristupa tako da vas nijedan onemogućeni alat ne ostavi potpuno izloženima.
- Pratite rane znakove upozorenja. Neuobičajene instalacije upravljačkih programa, neočekivani prekidi procesa ili sigurnosni softver koji neočekivano utihne signali su koje vrijedi odmah istražiti umjesto zanemariti.
- Zakrpajte i ograničite privilegije za instalaciju upravljačkih programa. Kernel upravljački programi zahtijevaju povišene dozvole za učitavanje, pa ograničavanje tko i što može instalirati upravljačke programe na sustavu zatvara jednu od ključnih ulaznih točaka Gentlemena.
Tehnika kernel upravljačkog programa Gentlemen ransomwarea jasan je podsjetnik da napadači aktivno osmišljavaju načine kako zaobići alate na koje se branitelji najviše oslanjaju. Ostati zaštićen znači misliti izvan bilo kojeg pojedinačnog proizvoda i graditi preklapajuće slojeve obrane, tako da kada jedan zaštitni mehanizam zakaže, drugi i dalje stoji između vaših podataka i napadača.




