Ransomware operacija poznata kao The Gentlemen, koju Microsoft prati pod nazivom Storm-2697, privlači novu pozornost sigurnosnih istraživača zbog specifične i zabrinjavajuće sposobnosti: mogućnosti da onemogući alate za otkrivanje i odgovor na krajnjim točkama (EDR) prije pokretanja napada. Novo izvješće razlaže kako ova grupa zasljepljuje same obrane na koje se organizacije oslanjaju kako bi uočile upade, te što branitelji mogu učiniti kako bi zatvorili taj jaz.

The Gentlemen djeluje kao platforma ransomware-as-a-service (RaaS), što znači da osnovna grupa razvija i održava zlonamjerni softver dok mreža pridruženih suradnika provodi stvarne provale i pregovore. Ovaj je model postao dominantna struktura iza velikih ransomware kampanja jer operaterima omogućuje brzo skaliranje, širenje svojih alata na više napadača bez obavljanja praktičnog posla provale. Istraživači opisuju The Gentlemen kao financijski motiviranu grupu, ruskog govornog područja, s brzim rastom u relativno kratkom vremenskom razdoblju, što je obrazac koji odražava druge RaaS grupe koje su se agresivno širile nakon što je njihov model pridruženih suradnika sazrio.

Kako The Gentlemen ransomware zasljepljuje EDR obrane

EDR softver dizajniran je kao posljednja linija obrane na kompromitiranom uređaju: prati sumnjivo ponašanje procesa, označava neuobičajenu aktivnost datoteka i može izolirati stroj prije nego ransomware završi s enkripcijom datoteka. Pristup grupe The Gentlemen specifično cilja ovaj sloj. Umjesto da pokušava proći nezapaženo pored EDR alata, alatni skup grupe izgrađen je da ih u potpunosti onemogući, deinstalira ili neutralizira, učinkovito uklanjajući alarmni sustav prije nego što se provala uopće primijeti.

Ova vrsta EDR-killer sposobnosti postala je ponavljajuća značajka u modernim ransomware alatnim skupovima i mijenja računicu za branitelje. Mreža koja pretpostavlja da će njen EDR agent uvijek izvijestiti ranjiva je ako je prvi potez napadača utišati tog agenta. Kada sigurnosni alati utihnu, ransomware operateri mogu se kretati lateralno, prikupljati vjerodajnice i pripremiti podatke za eksfiltraciju s daleko manjim rizikom od ranog otkrivanja. Ovo odražava širi trend vidljiv u brojnim ransomware obiteljima: prijetnje sve više daju prioritet onemogućavanju sigurnosnih alata kao prvom koraku, a ne naknadnoj misli, jer im to kupuje vrijeme potrebno za dovršetak enkripcije cijele mreže i kampanje iznude.

Zašto je ovo važno izvan poruke o otkupnini

Implikacije za privatnost zasljepljivanja EDR-a nadilaze trenutni poremećaj uzrokovan ransomware napadom. Većina modernih ransomware operacija, uključujući grupe s dvostrukom iznudom, krade podatke prije nego što ih enkriptira. Ako su EDR alati onemogućeni rano tijekom upada, organizacije gube uvid u to što je točno bilo pristupljeno, kopirano ili eksfiltrirano tijekom razdoblja u kojem su napadači kontrolirali mrežu. Ta neizvjesnost komplicira obavijesti o povredi podataka, regulatorno izvještavanje i svaki napor da se pogođenim kupcima ili pacijentima kaže koji podaci mogu biti izloženi.

Ovo je poznati obrazac u ransomware pejzažu. Izvješća koja pokrivaju druge aktivne grupe, poput zajedničkih upozorenja izdanih oko Gunra ransomwarea koji cilja zdravstvene organizacije, opetovano su isticala kako napadači iskorištavaju slijepe točke u nadzoru kako bi maksimizirali štetu prije nego itko primijeti. Zdravstveni sektor posebno je česta meta, kako je detaljno opisano u izvješćima o Gunrinoj rastućoj prijetnji bolnicama, jer osjetljivi podaci o pacijentima u kombinaciji s operativnom hitnošću čine organizacije sklonijima brzoj isplati. Pristup zasljepljivanja EDR-a grupe The Gentlemen uklapa se u isti obrazac: onesposobi promatrače, onda si uzmi vremena.

Što to znači za vas

Ako vodite IT ili sigurnosne operacije za tvrtku, ovo izvješće podsjetnik je da EDR softver sam po sebi nije jamstvo zaštite. Napadači aktivno grade alate dizajnirane da ga pobijede, a jedan onemogućeni agent na jednom stroju može biti razlika između kontroliranog incidenta i povrede cijele mreže. Slojevite obrane, uključujući nadzor na razini mreže koji ne ovisi isključivo o izvještavanju agenta na krajnjim točkama, sve su nužnije za otkrivanje upada kada EDR signal utihne.

Za svakodnevne korisnike i potrošače, poruka je manje o izravnoj akciji, a više o svjesnosti. Ransomware grupe poput The Gentlemen u konačnici ciljaju organizacije koje posjeduju vaše podatke, od poslodavaca do zdravstvenih pružatelja usluga i servisnih tvrtki. Kada te organizacije izgube uvid u napad, obavijesti o povredi mogu biti odgođene ili nepotpune, zbog čega je važnije nego ikad ostati oprezan na objave o povredama i brzo djelovati na promjene lozinki ili ponude za praćenje kreditne sposobnosti.

Ostati ispred ransomwarea koji zaobilazi EDR

Obrana od The Gentlemen i sličnih grupa zahtijeva tretiranje EDR-a kao jednog sloja među nekoliko, a ne kao jedne točke kvara. Sigurnosni timovi trebali bi pratiti neovlaštene pokušaje deinstalacije ili onemogućavanja sigurnosnih agenata, jer je to ponašanje samo po sebi snažan rani znak upozorenja na aktivni upad. Održavanje sustava zakrpanim također je važno, jer se napadači često oslanjaju na poznate ranjivosti kako bi stekli početnu prednost potrebnu za dosezanje i onemogućavanje sigurnosnih alata, a ta dinamika također je vidljiva u nedavnim smjernicama za zakrpe poput Windows zero-day izvješća za CVE-2026-68820.

U konačnici, uspon taktika izbjegavanja EDR-a ransomwarea The Gentlemen naglašava pomak u načinu na koji ransomware grupe djeluju: borba sada počinje prije enkripcije, u trenutku kada napadači pokušaju zaslijepiti vaše obrane. Organizacije koje ugrade redundanciju u svoj nadzor, segmentiraju mreže kako bi ograničile lateralno kretanje i obuče osoblje za prepoznavanje ranih znakova neovlaštenog diranja u sigurnosni softver bit će u daleko boljoj poziciji od onih koje se oslanjaju na EDR kao jedinu sigurnosnu mrežu.

Praktični zaključci:

  • Provjerite ima li vaš EDR ili antivirusni softver omogućenu zaštitu od neovlaštenog diranja (tamper protection) i može li se onemogućiti samo uz dodatnu autentifikaciju.
  • Postavite upozorenja posebno za deinstalacije, onemogućavanja ili zaustavljanja usluga EDR agenta, jer je to ponašanje samo po sebi crvena zastava.
  • Ugradite nadzor na razini mreže uz alate na krajnjim točkama kako vidljivost ne bi nestala ako jedan agent utihne.
  • Zakrpajte poznate ranjivosti odmah, jer nezaliječeni sustavi ostaju najlakša ulazna točka za RaaS suradnike.
  • Ako ste potrošač, pratite obavijesti o povredama podataka od organizacija s kojima komunicirate i brzo djelujte na preporučene promjene lozinki ili sigurnosne mjere za račun.

FAQ: Q1: Što je The Gentlemen ransomware? A1: The Gentlemen je ransomware-as-a-service operacija koju Microsoft prati kao Storm-2697, opisana kao financijski motivirana, ruskog govornog područja i u brzom rastu. Q2: Kako The Gentlemen onemogućava EDR alate? A2: Umjesto da pokušava proći nezapaženo pored alata za otkrivanje i odgovor na krajnjim točkama, njihov alatni skup izgrađen je da ih onemogući, deinstalira ili neutralizira prije pokretanja napada. Q3: Zašto je onemogućavanje EDR alata velika briga? A3: Nakon što je EDR utišan, napadači se mogu kretati lateralno, prikupljati vjerodajnice i pripremati podatke za eksfiltraciju s daleko manjim rizikom od ranog otkrivanja. Q4: Što je ransomware-as-a-service (RaaS)? A4: To je model u kojem osnovna grupa razvija i održava zlonamjerni softver dok pridruženi suradnici provode stvarne provale i pregovore. Q5: Kako zasljepljivanje EDR-a utječe na obavijest o povredi podataka? A5: Budući da EDR može biti onemogućen rano, organizacije gube uvid u to čemu je pristupljeno ili što je eksfiltrirano, što komplicira obavijesti o povredi i regulatorno izvještavanje. ---END---