Microsoft가 Storm-2697이라는 이름으로 추적하고 있는 The Gentlemen으로 알려진 랜섬웨어 조직이 보안 연구원들의 새로운 관심을 끌고 있습니다. 그 이유는 공격을 시작하기 전에 엔드포인트 탐지 및 대응(EDR) 도구를 무력화하는 특별하고 우려스러운 능력 때문입니다. 새로운 권고문은 이 조직이 조직들이 침입을 탐지하기 위해 의존하는 바로 그 방어 체계를 어떻게 무력화하는지, 그리고 방어자들이 이 격차를 줄이기 위해 무엇을 할 수 있는지를 분석합니다.
The Gentlemen은 랜섬웨어 서비스(RaaS) 플랫폼으로 운영됩니다. 즉, 핵심 그룹이 멀웨어를 구축하고 유지 관리하는 반면, 제휴 네트워크가 실제 침입과 협상을 수행합니다. 이 모델은 운영자가 직접 침입 작업을 수행하지 않고도 도구를 더 많은 공격자에게 빠르게 확산시킬 수 있기 때문에 대규모 랜섬웨어 캠페인의 지배적인 구조가 되었습니다. 연구원들은 The Gentlemen을 재정적 동기를 가진 러시아어 사용 조직으로, 비교적 짧은 기간에 빠르게 성장한 것으로 설명합니다. 이는 제휴 모델이 성숙해지면 공격적으로 확장한 다른 RaaS 그룹의 패턴을 반영합니다.
The Gentlemen 랜섬웨어가 EDR 방어를 무력화하는 방법
EDR 소프트웨어는 손상된 장치의 마지막 방어선 역할을 하도록 설계되었습니다. 의심스러운 프로세스 동작을 감시하고, 비정상적인 파일 활동을 플래그하며, 랜섬웨어가 파일 암호화를 완료하기 전에 시스템을 격리할 수 있습니다. The Gentlemen의 접근 방식은 이 계층을 구체적으로 표적으로 삼습니다. EDR 도구를 몰래 우회하려는 대신, 이 그룹의 툴킷은 EDR 도구를 비활성화, 제거 또는 완전히 무력화하도록 구축되어, 침입이 감지되기 전에 경보 시스템을 효과적으로 제거합니다.
이러한 EDR 킬러 능력은 현대 랜섬웨어 툴킷에서 반복적으로 등장하는 기능이 되었으며, 방어자들의 계산 방식을 변화시킵니다. EDR 에이전트가 항상 보고할 것이라고 가정하는 네트워크는 공격자의 첫 번째 움직임이 그 에이전트를 침묵시키는 것이라면 취약합니다. 보안 도구가 꺼지면 랜섬웨어 운영자는 훨씬 낮은 조기 탐지 위험으로 측면 이동, 자격 증명 수집, 데이터 유출 준비를 수행할 수 있습니다. 이는 랜섬웨어 계열 전반에서 볼 수 있는 광범위한 추세를 반영합니다. 위협 행위자는 보안 도구 비활성화를 사후 조치가 아닌 첫 번째 단계로 점점 더 우선시하고 있습니다. 이는 전체 네트워크 암호화와 갈취 캠페인을 완료하는 데 필요한 시간을 벌어주기 때문입니다.
랜섬 노트 너머에서 이것이 중요한 이유
EDR 무력화의 개인정보 보호 영향은 랜섬웨어 공격의 즉각적인 중단을 넘어섭니다. 대부분의 현대 랜섬웨어 운영, 특히 이중 갈취 그룹은 데이터를 암호화하기 전에 훔칩니다. 침입 초기에 EDR 도구가 비활성화되면 조직은 공격자가 네트워크를 통제한 기간 동안 정확히 무엇이 접근, 복사 또는 유출되었는지에 대한 가시성을 잃게 됩니다. 이러한 불확실성은 침해 통지, 규제 보고, 그리고 영향을 받은 고객이나 환자에게 어떤 데이터가 노출되었을 수 있는지 알리려는 모든 노력을 복잡하게 만듭니다.
이것은 랜섬웨어 환경 전반에 걸친 익숙한 패턴입니다. 의료 기관을 표적으로 하는 Gunra 랜섬웨어에 대한 공동 경고와 같은 다른 활성 그룹을 다루는 권고문은 공격자가 아무도 알아차리기 전에 피해를 극대화하기 위해 모니터링의 사각지대를 어떻게 활용하는지 반복적으로 지적해 왔습니다. 의료 분야는 특히 병원에 대한 Gunra의 증가하는 위협에 대한 권고문에서 자세히 설명된 바와 같이 반복적인 표적이 되어 왔습니다. 민감한 환자 데이터와 운영상의 긴급성이 결합되어 조직이 신속하게 지불할 가능성이 높아지기 때문입니다. The Gentlemen의 EDR 무력화 접근 방식도 동일한 플레이북에 맞습니다. 감시자를 무력화한 다음, 시간을 들이는 것입니다.
이것이 당신에게 의미하는 바
비즈니스의 IT 또는 보안 운영을 담당한다면, 이 권고문은 EDR 소프트웨어만으로는 보호를 보장할 수 없다는 것을 상기시켜 줍니다. 공격자들은 이를 무력화하도록 설계된 도구를 적극적으로 구축하고 있으며, 한 대의 기계에서 비활성화된 단일 에이전트가 통제된 사고와 네트워크 전체 침해의 차이를 만들 수 있습니다. 엔드포인트 에이전트의 보고에만 의존하지 않는 네트워크 수준 모니터링을 포함한 계층화된 방어는 EDR 신호가 침묵할 때 침입을 포착하는 데 점점 더 필요해지고 있습니다.
일반 사용자와 소비자의 경우, 핵심은 직접적인 조치보다는 인식에 더 가깝습니다. The Gentlemen과 같은 랜섬웨어 그룹은 궁극적으로 고용주, 의료 서비스 제공자, 서비스 회사 등 귀하의 데이터를 보유한 조직을 표적으로 합니다. 이러한 조직이 공격에 대한 가시성을 잃으면 결과적인 침해 통지가 지연되거나 불완전할 수 있습니다. 따라서 침해 공개에 경계를 늦추지 않고 비밀번호 변경이나 신용 모니터링 제안에 신속하게 행동하는 것이 그 어느 때보다 중요합니다.
EDR 회피 랜섬웨어에 앞서 나가기
The Gentlemen 및 유사한 그룹으로부터 방어하려면 EDR을 단일 실패 지점이 아닌 여러 계층 중 하나로 취급해야 합니다. 보안 팀은 보안 에이전트를 제거하거나 비활성화하려는 무단 시도를 모니터링해야 합니다. 이 동작 자체가 활성 침입의 강력한 조기 경고 신호이기 때문입니다. 시스템 패치를 유지하는 것도 중요합니다. 공격자는 알려진 취약점을 이용해 보안 도구에 도달하고 비활성화하는 데 필요한 초기 발판을 확보하는 경우가 많기 때문입니다. 이는 CVE-2026-68820 Windows 제로데이 권고와 같은 최근 패치 지침에서도 볼 수 있는 역학입니다.
궁극적으로 The Gentlemen 랜섬웨어의 EDR 회피 전술의 부상은 랜섬웨어 그룹의 운영 방식 변화를 강조합니다. 이제 싸움은 암호화 이전, 공격자가 방어를 무력화하려는 순간에 시작됩니다. 모니터링에 중복성을 구축하고, 측면 이동을 제한하기 위해 네트워크를 세분화하며, 보안 소프트웨어 변조의 조기 징후를 인식하도록 직원을 교육하는 조직은 EDR을 단일 안전망으로 의존하는 조직보다 훨씬 더 나은 위치에 있을 것입니다.
실행 가능한 핵심 사항:
- EDR 또는 안티바이러스 소프트웨어에 변조 방지 기능이 활성화되어 있고 추가 인증 없이는 비활성화할 수 없는지 감사하십시오.
- EDR 에이전트 제거, 비활성화 또는 서비스 중지에 대한 알림을 구체적으로 설정하십시오. 이 동작 자체가 위험 신호이기 때문입니다.
- 엔드포인트 도구와 함께 네트워크 기반 모니터링을 계층화하여 하나의 에이전트가 꺼져도 가시성이 사라지지 않도록 하십시오.
- 알려진 취약점을 신속하게 패치하십시오. 패치되지 않은 시스템은 RaaS 제휴자의 가장 쉬운 진입점으로 남아 있기 때문입니다.
- 소비자라면 상호 작용하는 조직의 침해 통지를 주시하고 권장되는 비밀번호 또는 계정 보안 변경 사항에 신속하게 행동하십시오.




