The Gentlemenとして知られるランサムウェア事業は、MicrosoftによってStorm-2697という名称で追跡されており、特定の憂慮すべき能力、すなわち攻撃を開始する前にエンドポイント検出・応答(EDR)ツールを無効化する能力で、セキュリティ研究者の新たな注目を集めています。新しい勧告では、このグループが組織が侵入を発見するために頼っているまさにその防御をどのようにして無力化するのか、そして防御側がそのギャップを埋めるために何ができるのかを詳しく解説しています。
The Gentlemenは、ランサムウェア・アズ・ア・サービス(RaaS)プラットフォームとして運営されています。つまり、中核グループがマルウェアを開発・維持し、一連のアフィリエイト(提携攻撃者)が実際の侵入と交渉を実行するという構造です。このモデルは、大規模なランサムウェアキャンペーンの背後にある支配的な構造となっています。なぜなら、オペレーターは手間のかかる侵入作業を自分たちで行うことなく、ツールをより多くの攻撃者に迅速に拡散できるからです。研究者らは、The Gentlemenを金銭目的で、ロシア語圏出身で、比較的短期間で急速に成長しているグループと表現しています。これは、アフィリエイトモデルが成熟すると積極的に拡大した他のRaaSグループに見られるパターンを反映しています。
The GentlemenランサムウェアがEDR防御をどのように無力化するか
EDRソフトウェアは、侵害されたデバイス上の最後の防衛線となるように設計されています。不審なプロセス動作を監視し、異常なファイルアクティビティにフラグを立て、ランサムウェアがファイルの暗号化を完了する前にマシンを隔離できます。The Gentlemenのアプローチは、この層を特に標的にしています。EDRツールをこっそりすり抜けようとするのではなく、このグループのツールキットは、EDRツールを無効化、アンインストール、または完全に無力化するために構築されており、侵入が認識される前に警報システムを効果的に取り除きます。
この種のEDRキラー機能は、現代のランサムウェアツールキットにおいて繰り返し登場する機能となっており、防御側の計算を変えます。EDRエージェントが常に報告すると想定しているネットワークは、攻撃者の最初の動きがそのエージェントを沈黙させることであれば脆弱です。セキュリティツールが暗転すると、ランサムウェアオペレーターは横方向に移動し、認証情報を収集し、早期発見のリスクをはるかに抑えてデータの外部持ち出しを準備できます。これはランサムウェアファミリー全体で見られる広範なトレンドを反映しています。脅威アクターは、セキュリティツールの無効化を後回しではなく最初のステップとして優先する傾向が強まっています。なぜなら、それによってネットワーク全体の暗号化と恐喝キャンペーンを完了するために必要な時間を稼げるからです。
ランサムノートを超えて、これが重要な理由
EDR無効化のプライバシーへの影響は、ランサムウェア攻撃の直接的な混乱を超えます。二重恐喝グループを含むほとんどの現代のランサムウェア事業は、暗号化する前にデータを盗みます。EDRツールが侵入の初期段階で無効化された場合、組織は攻撃者がネットワークを制御していた期間に何がアクセスされ、コピーされ、外部に持ち出されたのかについての可視性を失います。この不確実性により、侵害通知、規制当局への報告、および影響を受けた顧客や患者にどのデータが漏えいした可能性があるかを伝える取り組みが複雑になります。
これはランサムウェアの状況全体で見られる馴染みのあるパターンです。医療機関を標的にしたGunraランサムウェア に関する共同警告など、他の活動中のグループを扱った勧告では、攻撃者が監視の盲点を悪用して誰も気付く前に被害を最大化する方法が繰り返し指摘されています。Gunraが病院への脅威を拡大していること に関する勧告で詳述されているように、医療セクターは特に繰り返し標的にされてきました。これは、機密性の高い患者データと運用上の緊急性が組み合わさることで、組織が迅速に支払う可能性が高くなるためです。The GentlemenのEDR無効化アプローチは、監視者を無力化してから時間をかけるという、この同じプレイブックに適合します。
あなたへの意味
あなたが企業のITまたはセキュリティ運用を担当している場合、この勧告は、EDRソフトウェアだけでは保護を保証できないことを思い出させてくれます。攻撃者はそれを打ち負かすためのツールを積極的に構築しており、1台のマシン上の1つの無効化されたエージェントが、封じ込められたインシデントとネットワーク全体の侵害の違いを生む可能性があります。エンドポイントエージェントの報告だけに依存しないネットワークレベルの監視を含む多層防御は、EDR信号が沈黙したときに侵入を検知するためにますます必要になっています。
一般のユーザーや消費者にとって、重要な点は直接的な行動よりもむしろ認識です。The Gentlemenのようなランサムウェアグループは、最終的には雇用主、医療提供者、サービス企業など、あなたのデータを保有する組織を標的にします。これらの組織が攻撃に対する可視性を失った場合、結果として生じる侵害通知が遅れたり不完全になったりする可能性があります。そのため、侵害開示に注意を怠らず、パスワード変更やクレジット監視の提案に迅速に対応することがこれまで以上に重要になります。
EDR回避型ランサムウェアに先んじるために
The Gentlemenおよび類似のグループから防御するには、EDRを単一の故障点ではなく、いくつかの層のうちの1つとして扱う必要があります。セキュリティチームは、セキュリティエージェントをアンインストールまたは無効化する不正な試みを監視する必要があります。なぜなら、その動作自体が進行中の侵入の強力な早期警告サインだからです。システムにパッチを適用し続けることも重要です。なぜなら、攻撃者は既知の脆弱性を利用して、セキュリティツールに到達して無効化するために必要な初期足場を得ることが多いからです。これは、CVE-2026-68820のWindowsゼロデイ勧告 のような最近のパッチガイダンスにも見られる動きです。
最終的に、The GentlemenランサムウェアのEDR回避戦術の台頭は、ランサムウェアグループの運営方法の変化を浮き彫りにしています。戦いは今や暗号化の前、攻撃者が防御を無力化しようとする瞬間に始まります。監視に冗長性を組み込み、横方向の移動を制限するためにネットワークをセグメント化し、セキュリティソフトウェアの改ざんの初期兆候を認識するようにスタッフを訓練した組織は、EDRを単一の安全網として頼る組織よりもはるかに有利な立場に立つでしょう。
実行可能な要点:
- EDRまたはウイルス対策ソフトウェアで改ざん防止が有効になっており、追加の認証なしでは無効化できないことを確認する。
- EDRエージェントのアンインストール、無効化、またはサービス停止に特化したアラートを設定する。この動作自体が危険信号だからである。
- エンドポイントツールと並行してネットワークベースの監視を階層化し、1つのエージェントが暗転しても可視性が失われないようにする。
- 既知の脆弱性に迅速にパッチを適用する。パッチ未適用のシステムはRaaSアフィリエイトにとって最も簡単な侵入口であり続けるため。
- 消費者の場合は、関わりのある組織からの侵害通知に注意し、推奨されるパスワードやアカウントのセキュリティ変更に迅速に対応する。




