En ransomware-gjeng med 483 ofre og et voksende verktøysett
En ransomware-operasjon kjent som The Gentlemen skal ha kompromittert 483 ofre ved å kombinere to distinkte ondsinnede verktøy: et forsvarsunngåelsesverktøy kalt GentleKiller og en trojaner for ekstern tilgang ved navn EtherRAT. Sammen lar disse verktøyene gruppen deaktivere sikkerhetsprogramvare på et offers maskin og opprettholde skjult kommando- og kontrollkommunikasjon som er vanskeligere for forsvarere å stenge ned.
Gruppen, som sikkerhetsforskere også har knyttet til angrep på organisasjoner som den nederlandske ishallen omtalt i vår rapport om The Gentlemen-ransomwaregjengens angrep på Thialf, har jevnlig utvidet sin rekkevidde. I stedet for å stole på en enkelt ny utnyttelse, ser gjengens suksess ut til å komme fra å stable flere kjente unngåelsesteknikker inn i én automatisert pakke, og deretter gjenbruke denne pakken mot et stort antall mål.
Hvordan GentleKiller beseirer sikkerhetsprogramvare
I sentrum av denne kampanjen står GentleKiller, et verktøy bygget rundt en teknikk som ofte kalles BYOVD, eller «Bring Your Own Vulnerable Driver». I enkle termer installerer angripere en legitim, men mangelfull driver for maskinvare eller programvare på offerets datamaskin. Fordi denne driveren ofte er digitalt signert og klarert av Windows, kan den kjøre med dype systemnivåprivilegier. Angriperne utnytter deretter en kjent svakhet i driveren for å slå av eller blinde sikkerhetsprogramvaren som kjører på maskinen, og effektivt forvandle et klarert program til et våpen mot selve verktøyene som er ment å stoppe det.
Ifølge rapporteringen om denne kampanjen har GentleKiller blitt brukt til å beseire 48 ulike sikkerhetsleverandørers produkter. Det tallet betyr noe fordi det antyder at verktøyet ikke ble designet for å unngå ett eller to spesifikke antivirusprogrammer. I stedet ble det bygget som et bredt, gjenbrukbart rammeverk som er i stand til å nøytralisere en bred del av markedet for endepunktsbeskyttelse. Dette speiler et mønster vi har sporet før i vår dekning av hvordan The Gentlemen-ransomware blinde EDR-verktøy, hvor gruppens operatører har vist en konsekvent interesse i å deaktivere deteksjon før de distribuerer sin faktiske krypteringsnyttelast.
EtherRAT og blockchain-vrien
Den andre komponenten, EtherRAT, håndterer kommando- og kontrollkommunikasjon (C2) – kanalen angripere bruker til å sende instruksjoner til infiserte maskiner og motta stjålne data eller statusoppdateringer tilbake. Det som skiller EtherRAT, er den rapporterte bruken av blockchain-infrastruktur for dette formålet. Tradisjonelle C2-servere kan identifiseres og tas ned av forskere eller rettshåndhevende myndigheter når de blir oppdaget. Ved å rute kommunikasjon gjennom blockchain-baserte mekanismer gjør angripere denne typen nedstengning betydelig vanskeligere, siden blockchain-data er distribuert og motstandsdyktig mot et enkelt nedstengningspunkt.
Denne kombinasjonen – en driverbasert forsvarsdreper kombinert med en robust C2-kanal – reflekterer en bredere trend blant ransomware-som-en-tjeneste-operasjoner: bygg én gang, selg eller lisensier bredt, og la partnere kjøre storskala kampanjer mot en rekke mål, inkludert de små og mellomstore bedriftene som i økende grad blir plukket ut av grupper som konkurrerer om markedsandeler, som vi detaljerte i vår artikkel om Qilin og The Gentlemen trapper opp SMB-angrep.
Hva dette betyr for deg
Hvis du administrerer IT-systemer for en bedrift, eller bare bryr deg om sikkerheten til hjemmenettverket ditt, er kjernelærdommen her ikke spesifikk for The Gentlemen. Det handler om grensene ved å stole på et enkelt sikkerhetsprodukt. Et verktøy som er i stand til å beseire 48 ulike leverandører demonstrerer at antivirus- eller endepunktdeteksjonsprogramvare alene ikke kan behandles som et fullstendig forsvar.
For enkeltpersoner er den praktiske risikoen lavere, men ikke null: ransomware-grupper får ofte innledende tilgang gjennom phishing-e-poster, eksponerte eksterne tilgangstjenester eller uoppdatert programvare – de samme inngangspunktene som setter personlige data og hjemmenettverk i risiko. Å holde systemer oppdatert, bruke unike passord og være forsiktig med uoppfordrede vedlegg forblir grunnleggende beskyttelse uansett hvor sofistikert bakgrunnsmalwaren blir.
For organisasjoner er denne kampanjen en påminnelse om at å betale løsepenger ikke garanterer sikkerhet fremover. Som dekket i vår tidligere analyse av en Proofpoint-studie om ransomware-betalere, blir omtrent én av tre selskaper som betaler løsepenger, angrepet igjen. Lagdelte forsvar, offline-sikkerhetskopier og driver-tillatelsespolicyer som begrenser hvilke kjernelnivådrivere som kan lastes, er langt mer holdbare beskyttelser enn å håpe at et enkelt sikkerhetsverktøy vil fange opp hver trussel.
Hovedpunkter
- Ikke stol på ett enkelt sikkerhetsprodukt; lagdelte forsvar betyr mer når angripere spesifikt designer verktøy for å omgå individuelle leverandører.
- Begrens hvilke drivere som kan lastes på systemene dine, siden BYOVD-angrep avhenger av å installere eksterne drivere med kjerne-tilgang.
- Ha offline, testede sikkerhetskopier slik at en ransomware-infeksjon ikke tvinger frem en betalingsbeslutning.
- Behandle uventede e-poster, lenker og eksterne tilgangsforespørsler med mistenksomhet, siden innledende tilgang fortsatt typisk starter med grunnleggende sosial manipulering eller uoppdatert programvare.
- Hold deg informert om grupper som The Gentlemen-ransomware-operasjonen, siden deres verktøy og mål fortsetter å utvikle seg.
FAQ: Q1: Hvor mange ofre har The Gentlemen-ransomware kompromittert? A1: The Gentlemen skal ha kompromittert 483 ofre. Q2: Hva er GentleKiller? A2: GentleKiller er et forsvarsunngåelsesverktøy som bruker en BYOVD-teknikk for å deaktivere eller blinde sikkerhetsprogramvare på et offers maskin. Q3: Hva gjør EtherRAT? A3: EtherRAT håndterer kommando- og kontrollkommunikasjon for angriperne, og bruker blockchain-infrastruktur for å gjøre nedstengning vanskeligere. Q4: Hvor mange sikkerhetsleverandørers produkter kan GentleKiller beseire? A4: GentleKiller har blitt brukt til å beseire produkter fra 48 ulike sikkerhetsleverandører. Q5: Hva er BYOVD? A5: BYOVD står for «Bring Your Own Vulnerable Driver», hvor angripere installerer en legitim, men mangelfull signert driver og utnytter en kjent svakhet for å slå av sikkerhetsprogramvare.
---END---




