Hoe de Gentlemen-ransomware beveiligingstools uitschakelt

Een nieuw gedocumenteerde ransomwarevariant genaamd Gentlemen tilt endpoint-ontwijking naar een nieuw niveau. Volgens berichtgeving over de dreiging zet de malware een kernel-driver in die systematisch bijna 180 beveiligingsprocessen beëindigt voordat hij überhaupt begint met het versleutelen van bestanden. Omdat de driver op kernel-niveau werkt – de diepste en meest geprivilegieerde laag van een besturingssysteem – kan hij antivirus-engines, EDR-agents (Endpoint Detection and Response) en andere monitoringtools uitschakelen die normaal gesproken de versleutelingsroutine zouden signaleren of blokkeren.

Deze volgorde is van belang. Traditionele ransomware activeert vaak beveiligingswaarschuwingen zodra hij bestanden begint aan te raken, waardoor verdedigers een smal tijdsvenster hebben om een machine te isoleren of het proces te stoppen. Door eerst de beveiligingssoftware uit te schakelen, elimineert Gentlemen dat vroege waarschuwingssysteem volledig. De encryptiefase die daarna plaatsvindt, verloopt grotendeels ongehinderd, omdat de tools die zijn ontworpen om die te detecteren al het zwijgen zijn opgelegd.

Waarom het stoppen van EDR- en antivirusprocessen het risico voor ondernemingen verhoogt

Voor organisaties die sterk leunen op endpointbeveiliging als hun primaire verdedigingslinie is deze aanpak bijzonder schadelijk. EDR-platforms zijn gebouwd op de aanname dat ze blijven draaien en rapporteren, zelfs terwijl ze worden aangevallen. Wanneer een driver op kernel-niveau die zichtbaarheid in één beweging kan wegnemen, wordt het hele detectiemodel ondermijnd op het moment dat het het hardst nodig is.

Dit is geen opzichzelfstaande techniek. Het past in een breder patroon dat in het hele ransomware-landschap is gedocumenteerd, waarbij groepen steeds vaker prioriteit geven aan het uitschakelen van verdedigingstools als eerste stap, in plaats van als bijzaak. Het Halcyon Q2 2026-rapport over ransomwaregroepen die EDR uitschakelen constateerde dat, hoewel het totale aantal ransomware-aanvallen daalde, de verfijning van technieken om beveiligingssoftware te verblinden juist toenam. De kernel-drivermethode van Gentlemen lijkt deel uit te maken van diezelfde trend: minder aanvallen in totaal, maar elke aanval ontworpen om harder toe te slaan zodra deze voet aan de grond krijgt.

Voor ondernemingen is de conclusie dat endpointbeveiliging niet de enige verdedigingslinie kan zijn. Als één techniek tientallen beveiligingsprocessen tegelijk kan neutraliseren, moet de rest van de beveiligingsstack – netwerksegmentatie, toegangscontroles en monitoring buiten het endpoint zelf – sterk genoeg zijn om op te vangen wat het endpoint mist.

Waar VPN's en netwerkverdediging passen in ransomware-preventie

Dit is waar tools op netwerkniveau, waaronder VPN's, een ondersteunende rol spelen in een gelaagde verdedigingsstrategie. Een VPN zal ransomware niet stoppen met het versleutelen van bestanden zodra die al op een apparaat draait, en het mag nooit worden aangeprezen als een opzichzelfstaande oplossing voor een dreiging als Gentlemen. Maar VPN's en andere netwerktoegangscontroles vervullen wel een echte functie in het beperken van de manier waarop aanvallers zich lateraal door een netwerk bewegen en hoe ze de initiële toegang verkrijgen die leidt tot de uitrol van ransomware.

Veel ransomware-inbraken beginnen met gecompromitteerde inloggegevens of blootgestelde externe toegangspunten, niet met de malware zelf. Het beperken en versleutelen van externe verbindingen, het segmenteren van netwerkverkeer en het vereisen van geauthenticeerde toegang voordat een apparaat gevoelige systemen kan bereiken, verkleint allemaal het aantal paden dat een aanvaller heeft om een machine te bereiken waarop hij uiteindelijk iets kwaadaardigs als een kernel-driver kan uitvoeren. Met andere woorden: VPN's zijn het belangrijkst voordat een aanval begint, niet nadat de beveiligingssoftware al is uitgeschakeld.

Takeaways voor consumenten: Back-ups, gelaagde beveiliging en vroege detectie

Hoewel Gentlemen voornamelijk in de context van bedrijfsaanvallen wordt besproken, is de onderliggende les ook van toepassing op individuele gebruikers en kleine bedrijven. Geen enkel beveiligingsproduct – of het nu antivirussoftware, een EDR-agent of een VPN is – kan worden beschouwd als een complete oplossing op zichzelf.

Wat dit voor u betekent

Als u IT-beveiliging voor een bedrijf beheert of gewoon uw eigen apparaten effectiever wilt beschermen, verkleinen een paar praktische stappen uw blootstelling aan dergelijke aanvallen:

  • Houd offline of onveranderlijke back-ups bij. Als versleuteling toch plaatsvindt, is een schone back-up waar ransomware niet bij kan nog steeds de snelste manier om te herstellen zonder iemand te betalen.
  • Breng lagen aan in uw verdediging. Combineer endpointbescherming met controles op netwerkniveau zoals VPN's, firewalls en toegangssegmentatie, zodat geen enkel uitgeschakeld hulpmiddel u volledig blootstelt.
  • Let op vroege waarschuwingssignalen. Ongebruikelijke driverinstallaties, onverwachte procesbeëindigingen of beveiligingssoftware die onverwacht stilvalt, zijn allemaal signalen die het waard zijn om direct te onderzoeken in plaats van te negeren.
  • Patch en beperk rechten voor driverinstallatie. Kernel-drivers vereisen verhoogde rechten om te laden, dus het beperken van wie en wat drivers op een systeem kan installeren, sluit een van de belangrijkste toegangspunten van Gentlemen af.

De kernel-drivertechniek van de Gentlemen-ransomware is een duidelijke herinnering dat aanvallers actief manieren ontwikkelen om de tools te omzeilen waar verdedigers het meest op vertrouwen. Beschermd blijven betekent verder denken dan één enkel product en overlappende verdedigingslagen opbouwen, zodat wanneer één beveiliging faalt, er nog een andere staat tussen uw data en een aanvaller.