Gentlemenランサムウェアがセキュリティツールを無効化する仕組み

新たに文書化された「Gentlemen」と呼ばれるランサムウェアの系統が、エンドポイントでの回避を新たなレベルに引き上げている。この脅威に関する報告によると、このマルウェアはカーネルドライバーを展開し、ファイルの暗号化を開始する前に、約180のセキュリティプロセスを組織的に終了させる。このドライバーは、オペレーティングシステムの最も深く特権的な層であるカーネルレベルで動作するため、通常であれば暗号化ルーチンを検知・阻止するアンチウイルスエンジン、エンドポイント検知・対応(EDR)エージェント、その他の監視ツールを停止させることができる。

この順序は重要だ。従来のランサムウェアは、ファイルに触れ始めた瞬間にセキュリティアラートを引き起こすことが多く、防御側がマシンを隔離したりプロセスを停止したりするためのわずかな猶予を与えていた。Gentlemenは最初にセキュリティソフトウェアを無効化することで、その早期警戒システムを完全に除去する。その後に続く暗号化フェーズは、それを検知するために設計されたツールがすでに沈黙させられているため、ほぼ妨げられることなく進行する。

EDRやアンチウイルスプロセスの停止が企業リスクを高める理由

エンドポイントセキュリティを主要な防御線として大きく依存している組織にとって、このアプローチは特に大きな打撃となる。EDRプラットフォームは、攻撃を受けている最中でも動作し報告を続けることを前提に構築されている。カーネルレベルのドライバーがその可視性を一挙に奪い去ることができれば、最も必要とされる瞬間に、検知モデル全体が根底から損なわれる。

これは孤立した手法ではない。ランサムウェアの状況全体で文書化されている、より広範なパターンに合致するもので、グループは防御ツールの無効化を後回しにするのではなく、最初のステップとして優先する傾向を強めている。Halcyon Q2 2026 ランサムウェアグループによるEDR無効化に関するレポートでは、ランサムウェア攻撃の総量が減少しても、セキュリティソフトウェアを無力化するために使用される手法の高度化は実際に進んでいることが判明した。Gentlemenのカーネルドライバー手法は、その同じトレンドの一部であるように見える。全体として攻撃は減っているが、足場を確保した後の一撃はより強力になるように設計されているのだ。

企業にとっての教訓は、エンドポイントセキュリティだけを唯一の防御線にすることはできないということだ。一つの手法で数十のセキュリティプロセスを一度に無力化できるのであれば、セキュリティスタックの残りの部分、ネットワークのセグメンテーション、アクセス制御、エンドポイント自体の外部での監視は、エンドポイントが見逃したものを捕捉できるだけの強度を持っていなければならない。

VPNとネットワークレベルの防御がランサムウェア防止で果たす役割

ここで、VPNを含むネットワークレベルのツールが、多層防御戦略において補助的な役割を果たす。VPNは、マルウェアがデバイス上ですでに実行された後でファイルの暗号化を止めることはできず、Gentlemenのような脅威に対する単独の修正策として宣伝されるべきでは決してない。しかし、VPNやその他のネットワークアクセス制御は、攻撃者がネットワークを横方向に移動する方法や、そもそもランサムウェアの展開につながる初期アクセスを確立する方法を制限する上で、実際の目的を果たす。

多くのランサムウェア侵入は、侵害された認証情報や露出したリモートアクセスポイントから始まり、マルウェア自体から始まるわけではない。リモート接続を制限・暗号化し、ネットワークトラフィックをセグメント化し、デバイスが機密システムに到達する前に認証済みアクセスを要求することで、攻撃者が最終的に悪意のあるカーネルドライバーのようなものを実行できるマシンにたどり着く経路の数を減らす。言い換えれば、VPNが最も重要になるのは攻撃が始まる前であり、セキュリティソフトウェアがすでに無効化された後ではない。

一般ユーザーへの教訓:バックアップ、多層セキュリティ、早期検知

Gentlemenは主に企業攻撃の文脈で議論されているが、その根底にある教訓は個人ユーザーや中小企業にも当てはまる。アンチウイルスソフトウェア、EDRエージェント、VPNのいずれであれ、単一のセキュリティツールだけを完全なソリューションとして扱うことはできない。

これがあなたにとって意味すること

ビジネスのITセキュリティを管理している場合でも、単に自分のデバイスをより効果的に保護したい場合でも、いくつかの実践的な手順により、このような攻撃への露出を減らすことができる。

  • オフラインまたは不変のバックアップを維持すること。 暗号化が発生した場合、ランサムウェアが到達できないクリーンなバックアップは、身代金を支払うことなく復旧するための依然として最速の方法である。
  • 防御を多層化すること。 エンドポイント保護とVPN、ファイアウォール、アクセスセグメンテーションなどのネットワークレベルの制御を組み合わせ、単一のツールが無効化されても完全に露出しないようにする。
  • 早期警告サインを監視すること。 通常とは異なるドライバーのインストール、予期しないプロセス終了、セキュリティソフトウェアが突然沈黙することはすべて、無視するのではなく直ちに調査する価値のあるシグナルである。
  • パッチを適用し、ドライバーインストール権限を制限すること。 カーネルドライバーをロードするには昇格された権限が必要なため、システム上で誰が何のドライバーをインストールできるかを制限することで、Gentlemenの主要な侵入口の一つを閉ざすことになる。

Gentlemenランサムウェアのカーネルドライバー手法は、攻撃者が防御側が最も依存するツールを回避する方法を積極的に設計していることを明確に思い出させるものだ。保護を維持するには、単一の製品を超えて考え、重なり合う防御層を構築し、一つの防護策が失敗しても、別の防護策があなたのデータと攻撃者の間に立ちはだかるようにする必要がある。