Een ransomware-operatie bekend als The Gentlemen, door Microsoft gevolgd onder de naam Storm-2697, trekt nieuwe aandacht van beveiligingsonderzoekers vanwege een specifieke en zorgwekkende mogelijkheid: de mogelijkheid om endpoint detection and response (EDR)-tools uit te schakelen voordat een aanval wordt gelanceerd. Een nieuw advies legt uit hoe deze groep de verdediging verblindt waar organisaties op vertrouwen om indringers te detecteren, en wat verdedigers kunnen doen om het gat te dichten.
The Gentlemen opereert als een ransomware-as-a-service (RaaS)-platform, wat betekent dat de kerngroep de malware bouwt en onderhoudt terwijl een netwerk van affiliates de daadwerkelijke inbraken en onderhandelingen uitvoert. Dit model is de dominante structuur geworden achter grootschalige ransomware-campagnes omdat het de operatoren in staat stelt snel op te schalen, hun tools naar meer aanvallers te verspreiden zonder zelf het handmatige intrusiewerk te doen. Onderzoekers beschrijven The Gentlemen als financieel gemotiveerd, met een Russischtalige oorsprong en snelle groei in een relatief korte periode, een patroon dat andere RaaS-groepen weerspiegelt die agressief zijn uitgebreid zodra hun affiliate-model volwassen werd.
Hoe The Gentlemen Ransomware EDR-Verdediging Verblindt
EDR-software is ontworpen om de laatste verdedigingslinie te zijn op een gecompromitteerd apparaat: het bewaakt verdacht procesgedrag, markeert ongebruikelijke bestandsactiviteit en kan een machine isoleren voordat ransomware klaar is met het versleutelen van bestanden. De aanpak van The Gentlemen richt zich specifiek op deze laag. In plaats van te proberen langs EDR-tools te glippen, is de toolkit van de groep gebouwd om deze volledig uit te schakelen, te verwijderen of anderszins te neutraliseren, waardoor effectief het alarmsysteem wordt verwijderd voordat de inbraak zelfs wordt opgemerkt.
Dit soort EDR-killer-mogelijkheden is een terugkerend kenmerk geworden in moderne ransomware-toolkits, en het verandert de berekening voor verdedigers. Een netwerk dat ervan uitgaat dat de EDR-agent altijd zal rapporteren, is kwetsbaar als de eerste zet van een aanvaller is om die agent het zwijgen op te leggen. Zodra de beveiligingstools uitvallen, kunnen de ransomware-operatoren lateraal bewegen, credentials oogsten en data klaarzetten voor exfiltratie met veel minder risico op vroege detectie. Dit weerspiegelt een bredere trend die bij ransomware-families wordt gezien: dreigingsactoren geven steeds vaker prioriteit aan het uitschakelen van beveiligingstools als eerste stap, niet als bijzaak, omdat het hen de tijd koopt die nodig is om een volledige netwerkversleutelings- en afpersingscampagne uit te voeren.
Waarom Dit Verder Gaat Dan Het Losgeldbriefje
De privacy-implicaties van EDR-verblinding gaan verder dan de onmiddellijke verstoring van een ransomware-aanval. De meeste moderne ransomware-operaties, waaronder dubbele-afpersingsgroepen, stelen data voordat ze versleutelen. Als EDR-tools vroeg in de intrusie worden uitgeschakeld, verliezen organisaties het zicht op wat er precies is geopend, gekopieerd of geëxfiltreerd tijdens het venster waarin aanvallers het netwerk controleerden. Die onzekerheid bemoeilijkt melding van datalekken, wettelijke rapportage en elke poging om getroffen klanten of patiënten te vertellen welke gegevens mogelijk zijn blootgesteld.
Dit is een bekend patroon in het ransomware-landschap. Adviezen over andere actieve groepen, zoals de gezamenlijke waarschuwingen rond Gunra-ransomware gericht op zorgorganisaties, hebben herhaaldelijk gewezen op hoe aanvallers blinde vlekken in monitoring misbruiken om de schade te maximaliseren voordat iemand het opmerkt. Met name de zorgsector is een terugkerend doelwit geweest, zoals beschreven in adviezen over Gunra's groeiende dreiging voor ziekenhuizen, omdat gevoelige patiëntgegevens gecombineerd met operationele urgentie organisaties eerder geneigd maken snel te betalen. De EDR-verblindingsaanpak van The Gentlemen past in ditzelfde stappenplan: schakel de bewakers uit en neem vervolgens de tijd.
Wat Dit Voor U Betekent
Als u IT- of beveiligingsoperaties voor een bedrijf runt, is dit advies een herinnering dat EDR-software alleen geen garantie is op bescherming. Aanvallers bouwen actief tools die erop gericht zijn deze te verslaan, en een enkele uitgeschakelde agent op één machine kan het verschil zijn tussen een beheerst incident en een netwerkbrede inbreuk. Gelaagde verdediging, waaronder monitoring op netwerkniveau die niet uitsluitend afhankelijk is van endpoint-agents die rapporteren, is steeds noodzakelijker om een intrusie te vangen wanneer het EDR-signaal stilvalt.
Voor gewone gebruikers en consumenten ligt de boodschap minder in directe actie en meer in bewustwording. Ransomware-groepen zoals The Gentlemen richten zich uiteindelijk op organisaties die uw gegevens bewaren, van werkgevers tot zorgverleners tot servicebedrijven. Wanneer die organisaties het zicht op een aanval verliezen, kunnen de resulterende meldingen van datalekken vertraagd of onvolledig zijn. Daarom is het belangrijker dan ooit om alert te blijven op meldingen van datalekken en snel te handelen bij wachtwoordwijzigingen of kredietbewakingsaanbiedingen.
Voorblijven Op EDR-Ontwijkende Ransomware
Het verdedigen tegen The Gentlemen en vergelijkbare groepen vereist dat EDR wordt behandeld als één laag tussen meerdere, in plaats van als een enkel punt van falen. Beveiligingsteams moeten controleren op ongeautoriseerde pogingen om beveiligingsagents te verwijderen of uit te schakelen, aangezien dat gedrag op zichzelf een sterk vroeg waarschuwingssignaal is van een actieve intrusie. Het up-to-date houden van systemen doet er ook toe, omdat aanvallers vaak vertrouwen op bekende kwetsbaarheden om het eerste houvast te krijgen dat nodig is om beveiligingstools te bereiken en uit te schakelen, een dynamiek die ook is gezien in recente patchrichtlijnen zoals het Windows zero-day-advies voor CVE-2026-68820.
Uiteindelijk benadrukt de opkomst van de EDR-ontwijkingstactieken van The Gentlemen ransomware een verschuiving in hoe ransomware-groepen opereren: de strijd begint nu vóór de versleuteling, op het moment dat aanvallers proberen uw verdediging te verblinden. Organisaties die redundantie inbouwen in hun monitoring, netwerken segmenteren om laterale beweging te beperken en personeel trainen om de vroege tekenen van manipulatie van beveiligingssoftware te herkennen, zullen veel beter gepositioneerd zijn dan degenen die vertrouwen op EDR als enig vangnet.
Actiepunten:
- Controleer of uw EDR- of antivirussoftware tamper protection heeft ingeschakeld en niet kan worden uitgeschakeld zonder extra authenticatie.
- Stel meldingen in die specifiek zijn voor het verwijderen, uitschakelen of stoppen van services van EDR-agents, aangezien dit gedrag op zichzelf een rode vlag is.
- Leg monitoring op netwerkniveau naast endpoint-tools, zodat het zicht niet verdwijnt als één agent uitvalt.
- Patch bekende kwetsbaarheden snel, aangezien ongepatchte systemen het gemakkelijkste toegangspunt blijven voor RaaS-affiliates.
- Als consument: let op meldingen van datalekken van organisaties waar u mee omgaat en handel snel bij aanbevolen wachtwoord- of accountbeveiligingswijzigingen.
FAQ (vertaal elke vraag en elk antwoord): Q1: Wat is The Gentlemen ransomware? A1: The Gentlemen is een ransomware-as-a-service-operatie die door Microsoft wordt gevolgd als Storm-2697, beschreven als financieel gemotiveerd, Russischtalig en snel groeiend. Q2: Hoe schakelt The Gentlemen EDR-tools uit? A2: In plaats van te proberen langs endpoint detection and response-tools te glippen, is de toolkit gebouwd om deze uit te schakelen, te verwijderen of anderszins te neutraliseren voordat de aanval wordt gelanceerd. Q3: Waarom is het uitschakelen van EDR-tools een grote zorg? A3: Zodra EDR is uitgeschakeld, kunnen aanvallers lateraal bewegen, credentials oogsten en data klaarzetten voor exfiltratie met veel minder risico op vroege detectie. Q4: Wat is ransomware-as-a-service (RaaS)? A4: Het is een model waarbij de kerngroep de malware bouwt en onderhoudt, terwijl affiliates de daadwerkelijke inbraken en onderhandelingen uitvoeren. Q5: Hoe beïnvloedt EDR-verblinding de melding van datalekken? A5: Omdat EDR vroeg kan worden uitgeschakeld, verliezen organisaties het zicht op wat er is geopend of geëxfiltreerd, wat de melding van datalekken en wettelijke rapportage bemoeilijkt. ---END---




