A The Gentlemen néven ismert zsarolóvírus-művelet, amelyet a Microsoft Storm-2697 néven követ nyomon, új figyelmet kap a biztonsági kutatóktól egy konkrét és aggasztó képesség miatt: képes letiltani a végponti észlelési és reagálási (EDR) eszközöket, mielőtt támadást indítana. Egy új tanácsadó részletezi, hogyan vakítja el ez a csoport azokat a védelmi rendszereket, amelyekre a szervezetek az intrusion észleléséhez támaszkodnak, és mit tehetnek a védekezők a rés bezárására.

A The Gentlemen zsarolóvírus-szolgáltatásként (RaaS) működik, ami azt jelenti, hogy a magcsoport építi és karbantartja a kártevőt, míg a partnerek hálózata hajtja végre a tényleges betöréseket és a tárgyalásokat. Ez a modell a nagyszabású zsarolóvírus-kampányok mögött uralkodó szerkezetté vált, mert lehetővé teszi az üzemeltetők számára a gyors skálázást, eszközeik szélesebb körben történő terjesztését anélkül, hogy maguk végeznék a kézi betörési munkát. A kutatók a The Gentlemen-t anyagilag motiváltnak, orosz anyanyelvűnek és viszonylag rövid idő alatt gyorsan növekvőnek írják le, ami más RaaS-csoportok mintáját tükrözi, amelyek agresszívan terjeszkedtek, miután partneri modelljük éretté vált.

Hogyan vakítja el a The Gentlemen zsarolóvírus az EDR-védelmet

Az EDR-szoftvert úgy tervezték, hogy a kompromittált eszköz utolsó védelmi vonala legyen: figyeli a gyanús folyamatviselkedést, jelzi a szokatlan fájltevékenységet, és elkülönítheti a gépet, mielőtt a zsarolóvírus befejezi a fájlok titkosítását. A The Gentlemen megközelítése kifejezetten erre a rétegre irányul. Ahelyett, hogy megpróbálna észrevétlenül átcsúszni az EDR-eszközök mellett, a csoport eszköztára az EDR-eszközök letiltására, eltávolítására vagy más módon történő semlegesítésére épül, gyakorlatilag eltávolítva a riasztórendszert, mielőtt a betörést észrevennék.

Ez a fajta EDR-ölő képesség a modern zsarolóvírus-eszköztárak visszatérő jellemzőjévé vált, és ez megváltoztatja a védekezők számítását. Az a hálózat, amely feltételezi, hogy EDR-ügynöke mindig jelenteni fog, sebezhető, ha a támadó első lépése az ügynök elhallgattatása. Amint a biztonsági eszközök elnémulnak, a zsarolóvírus-üzemeltetők oldalirányban mozoghatnak, hitelesítő adatokat gyűjthetnek, és adatokat készíthetnek elő kiszivárogtatásra, sokkal kisebb kockázattal a korai észlelésre. Ez egy szélesebb trendet tükröz a zsarolóvírus-családok között: a fenyegető szereplők egyre inkább előnyben részesítik a biztonsági eszközök letiltását első lépésként, nem pedig utógondolatként, mert ez időt vásárol nekik a teljes hálózati titkosítási és zsarolási kampány befejezéséhez.

Miért számít ez túl a váltságdíj-üzeneten

Az EDR-elvakítás adatvédelmi vonatkozásai túlmutatnak a zsarolóvírus-támadás azonnali fennakadásán. A legtöbb modern zsarolóvírus-művelet, beleértve a kettős zsaroló csoportokat is, adatokat lop el a titkosítás előtt. Ha az EDR-eszközöket korán letiltják a betörés során, a szervezetek elveszítik a rálátást arra, hogy pontosan mihez fértek hozzá, mit másoltak le vagy mit szivárogtattak ki abban az időablakban, amíg a támadók irányították a hálózatot. Ez a bizonytalanság megnehezíti az adatvédelmi incidens bejelentését, a szabályozói jelentéstételt és minden olyan erőfeszítést, amely az érintett ügyfelek vagy betegek tájékoztatására irányul arról, hogy milyen adatok kerülhettek nyilvánosságra.

Ez ismert minta a zsarolóvírus-tájképen. A más aktív csoportokkal foglalkozó tanácsadók, mint például a Gunra zsarolóvírus egészségügyi szervezeteket célzó tevékenységéről kiadott közös figyelmeztetések, ismételten rámutattak arra, hogy a támadók hogyan használják ki a monitoring vakfoltjait a károk maximalizálására, mielőtt bárki észrevenné. Az egészségügyi ágazat különösen visszatérő célpont volt, amint azt a Gunra kórházakra jelentett növekvő fenyegetéséről szóló tanácsadók részletezik, mert az érzékeny betegadatok és a működési sürgősség kombinációja valószínűbbé teszi, hogy a szervezetek gyorsan fizessenek. A The Gentlemen EDR-elvakító megközelítése ugyanezt a forgatókönyvet követi: kapcsold ki a megfigyelőket, aztán nyugodtan dolgozz.

Mit jelent ez Önnek

Ha Ön IT- vagy biztonsági műveleteket vezet egy vállalatnál, ez a tanácsadó emlékeztető arra, hogy az EDR-szoftver önmagában nem garancia a védelemre. A támadók aktívan építenek olyan eszközöket, amelyeket a legyőzésére terveztek, és egyetlen letiltott ügynök egy gépen a különbség lehet egy elszigetelt incidens és egy hálózatszintű adatvédelmi incidens között. A rétegzett védelem, beleértve a hálózati szintű megfigyelést, amely nem kizárólag a végponti ügynökök jelentéseire támaszkodik, egyre inkább szükséges a betörés észleléséhez, amikor az EDR-jel elhallgat.

A hétköznapi felhasználók és fogyasztók számára a tanulság kevésbé a közvetlen cselekvésről, inkább a tudatosságról szól. A The Gentlemen-hez hasonló zsarolóvírus-csoportok végső soron azokat a szervezeteket célozzák, amelyek az Ön adatait birtokolják, legyen szó munkáltatókról, egészségügyi szolgáltatókról vagy szolgáltató cégekről. Amikor ezek a szervezetek elveszítik a rálátást egy támadásra, az ebből eredő adatvédelmi incidens-bejelentések késhetnek vagy hiányosak lehetnek, ezért fontosabb, mint valaha, hogy éber maradjon az incidens-bejelentésekre és gyorsan reagáljon a jelszóváltoztatási vagy hitelmonitoring-ajánlatokra.

Lépéstartás az EDR-t megkerülő zsarolóvírussal szemben

A The Gentlemen és hasonló csoportok elleni védekezés megköveteli, hogy az EDR-t több réteg közül az egyiknek tekintsük, nem pedig egyetlen meghibásodási pontnak. A biztonsági csapatoknak figyelniük kell a biztonsági ügynökök eltávolítására vagy letiltására irányuló jogosulatlan kísérletekre, mivel ez a viselkedés önmagában erős korai figyelmeztető jel egy aktív betörésre. A rendszerek frissen tartása is fontos, mivel a támadók gyakran ismert sebezhetőségekre támaszkodnak a kezdeti lábnyom megszerzéséhez, amely ahhoz szükséges, hogy elérjék és letiltsák a biztonsági eszközöket – ez a dinamika a legutóbbi javítási útmutatókban is megfigyelhető, mint például a CVE-2026-68820 Windows zero-day tanácsadóban.

Végső soron a The Gentlemen zsarolóvírus EDR-megkerülési taktikájának térnyerése hangsúlyozza a zsarolóvírus-csoportok működésének változását: a küzdelem most már a titkosítás előtt kezdődik, abban a pillanatban, amikor a támadók megpróbálják elvakítani a védelmet. Azok a szervezetek, amelyek redundanciát építenek a megfigyelésükbe, szegmentálják a hálózatokat az oldalirányú mozgás korlátozására, és betanítják a személyzetet a biztonsági szoftverekkel való manipuláció korai jeleinek felismerésére, sokkal jobb pozícióban lesznek, mint azok, amelyek az EDR-re támaszkodnak egyetlen biztonsági hálóként.

Gyakorlati tanulságok:

  • Ellenőrizze, hogy EDR- vagy vírusirtó szoftverén engedélyezve van-e a manipulációvédelem, és hogy nem tiltható-e le további hitelesítés nélkül.
  • Állítson be riasztásokat kifejezetten az EDR-ügynök eltávolítására, letiltására vagy szolgáltatásleállására, mivel ez a viselkedés önmagában figyelmeztető jel.
  • Rétegezze a hálózati alapú megfigyelést a végponti eszközök mellé, hogy a rálátás ne tűnjön el, ha egy ügynök elhallgat.
  • Javítsa az ismert sebezhetőségeket haladéktalanul, mivel a nem javított rendszerek maradnak a RaaS-partnerek legkönnyebb belépési pontjai.
  • Ha Ön fogyasztó, figyelje az Önnel kapcsolatban álló szervezetek adatvédelmi incidens-bejelentéseit, és gyorsan reagáljon minden javasolt jelszó- vagy fiókbiztonsági változtatásra.