Een ransomware-bende met 483 slachtoffers en een groeiende toolkit
Een ransomware-operatie die bekendstaat als The Gentlemen heeft naar verluidt 483 slachtoffers gecompromitteerd door twee verschillende kwaadaardige tools te combineren: een verdedigingsontwijkingsprogramma genaamd GentleKiller en een remote access trojan genaamd EtherRAT. Samen stellen deze tools de groep in staat om beveiligingssoftware op het apparaat van een doelwit uit te schakelen en verborgen command-and-control-communicatie te onderhouden die voor verdedigers moeilijker te blokkeren is.
De groep, die door beveiligingsonderzoekers ook in verband wordt gebracht met aanvallen op organisaties zoals de Nederlandse ijsstadion die we behandelden in ons rapport over de aanval van The Gentlemen-ransomwarebende op Thialf, breidt haar bereik gestaag uit. In plaats van te vertrouwen op één enkel nieuw exploit, lijkt het succes van de bende te komen door verschillende bekende ontwijkingstechnieken te stapelen in één geautomatiseerd pakket en dat pakket vervolgens te hergebruiken bij een groot aantal doelwitten.
Hoe GentleKiller beveiligingssoftware verslaat
Centraal in deze campagne staat GentleKiller, een tool gebouwd rond een techniek die algemeen bekendstaat als BYOVD, oftewel 'Bring Your Own Vulnerable Driver'. In eenvoudige bewoordingen installeren aanvallers een legitieme maar gebrekkige hardware- of softwaredriver op de computer van een slachtoffer. Omdat die driver vaak digitaal is ondertekend en wordt vertrouwd door Windows, kan deze met diepe systeemprivileges draaien. De aanvallers misbruiken vervolgens een bekende zwakte in die driver om beveiligingssoftware op de machine uit te schakelen of te verblinden, waardoor een vertrouwd stuk software effectief wordt omgebouwd tot een wapen tegen juist de tools die het moeten stoppen.
Volgens berichtgeving over deze campagne is GentleKiller gebruikt om producten van 48 verschillende beveiligingsleveranciers te verslaan. Dat aantal is belangrijk omdat het suggereert dat de tool niet is ontworpen om één of twee specifieke antivirusprogramma's te ontwijken. In plaats daarvan is het gebouwd als een breed, herbruikbaar framework dat in staat is om een groot deel van de endpoint-beschermingsmarkt te neutraliseren. Dit weerspiegelt een patroon dat we eerder hebben gevolgd in onze berichtgeving over hoe The Gentlemen-ransomware EDR-tools verblindt, waarbij de operators van de groep een consistente interesse hebben getoond in het uitschakelen van detectie voordat ze hun daadwerkelijke encryptiepayload inzetten.
EtherRAT en de blockchain-twist
Het tweede onderdeel, EtherRAT, verzorgt de command-and-control-communicatie (C2), het kanaal dat aanvallers gebruiken om instructies naar geïnfecteerde machines te sturen en gestolen gegevens of statusupdates terug te ontvangen. Wat EtherRAT onderscheidt, is het gerapporteerde gebruik van blockchain-infrastructuur voor dit doel. Traditionele C2-servers kunnen door onderzoekers of wetshandhaving worden geïdentificeerd en uit de lucht gehaald zodra ze zijn ontdekt. Door communicatie via blockchain-gebaseerde mechanismen te routeren, maken aanvallers dat soort uitschakeling aanzienlijk moeilijker, omdat blockchain-gegevens gedistribueerd zijn en resistent tegen één enkel uitschakelpunt.
Deze combinatie, een driver-gebaseerde verdedigingsmoordenaar gekoppeld aan een veerkrachtig C2-kanaal, weerspiegelt een bredere trend onder ransomware-as-a-service-operaties: eenmaal bouwen, breed verkopen of licentiëren, en affiliates grootschalige campagnes laten uitvoeren tegen uiteenlopende doelwitten, waaronder de kleine en middelgrote bedrijven die steeds vaker worden uitgekozen door groepen die strijden om marktaandeel, zoals we beschreven in ons artikel over Qilin en The Gentlemen die SMB-aanvallen opvoeren.
Wat Dit Voor Jou Betekent
Als je IT-systemen voor een bedrijf beheert, of zelfs alleen om de beveiliging van je thuisnetwerk geeft, is de kernles hier niet specifiek voor The Gentlemen. Het gaat over de grenzen van het vertrouwen op één enkel beveiligingsproduct. Een tool die in staat is om 48 verschillende leveranciers te verslaan, toont aan dat antivirus- of endpoint-detectiesoftware alleen niet kan worden behandeld als een volledige verdediging.
Voor individuen is het praktische risico lager maar niet nul: ransomwaregroepen krijgen vaak eerste toegang via phishing-e-mails, blootgestelde remote access-diensten of ongepatchte software, dezelfde toegangspunten die persoonlijke gegevens en thuisnetwerken in gevaar brengen. Systemen up-to-date houden, unieke wachtwoorden gebruiken en voorzichtig zijn met ongevraagde bijlagen blijft fundamentele bescherming, ongeacht hoe geavanceerd de backend-malware wordt.
Voor organisaties is deze campagne een herinnering dat het betalen van losgeld geen veiligheid voor de toekomst garandeert. Zoals behandeld in onze eerdere analyse van een Proofpoint-studie naar ransomware-betalers, wordt ongeveer één op de drie bedrijven die losgeld betalen opnieuw doelwit. Gelaagde verdediging, offline back-ups en driver-allowlisting-beleid dat beperkt welke kernel-level drivers kunnen laden, zijn veel duurzamere beschermingen dan te hopen dat één enkele beveiligingstool elke dreiging zal onderscheppen.
Belangrijkste Punten
- Vertrouw niet op één beveiligingsproduct; gelaagde verdediging is belangrijker wanneer aanvallers specifiek tools ontwerpen om individuele leveranciers te omzeilen.
- Beperk welke drivers op je systemen kunnen laden, aangezien BYOVD-aanvallen afhankelijk zijn van het installeren van externe drivers met kerneltoegang.
- Houd offline, geteste back-ups aan zodat een ransomware-infectie geen betalingsbeslissing afdwingt.
- Behandel onverwachte e-mails, links en remote access-verzoeken met verdenking, aangezien eerste toegang doorgaans nog steeds begint met basale social engineering of ongepatchte software.
- Blijf op de hoogte van groepen zoals The Gentlemen-ransomware-operatie, omdat hun tools en doelwitten blijven evolueren.
FAQ (vertaal elke vraag en elk antwoord): Q1: Hoeveel slachtoffers heeft The Gentlemen-ransomware gecompromitteerd? A1: The Gentlemen heeft naar verluidt 483 slachtoffers gecompromitteerd. Q2: Wat is GentleKiller? A2: GentleKiller is een verdedigingsontwijkingsprogramma dat een BYOVD-techniek gebruikt om beveiligingssoftware op het apparaat van een slachtoffer uit te schakelen of te verblinden. Q3: Wat doet EtherRAT? A3: EtherRAT verzorgt de command-and-control-communicatie voor de aanvallers, met behulp van blockchain-infrastructuur om uitschakeling moeilijker te maken. Q4: Hoeveel beveiligingsleveranciers' producten kan GentleKiller verslaan? A4: GentleKiller is gebruikt om producten van 48 verschillende beveiligingsleveranciers te verslaan. Q5: Wat is BYOVD? A5: BYOVD staat voor 'Bring Your Own Vulnerable Driver,' waarbij aanvallers een legitieme maar gebrekkige ondertekende driver installeren en een bekende zwakte misbruiken om beveiligingssoftware uit te schakelen. ---END---




