Hvordan Gentlemen-løsepengeviruset deaktiverer sikkerhetsverktøy

En nylig dokumentert løsepengevirusvariant kalt Gentlemen tar endepunktomgåelse til et nytt nivå. Ifølge rapporter om trusselen distribuerer skadevaren en kjernedriver som systematisk avslutter nesten 180 sikkerhetsprosesser før den i det hele tatt begynner å kryptere filer. Fordi driveren opererer på kjernenivå, det dypeste og mest privilegerte laget i et operativsystem, kan den stenge antivirusmotorer, endepunktdeteksjons- og responsagenter (EDR) og andre overvåkingsverktøy som normalt ville flagget eller blokkert krypteringsrutinen.

Denne rekkefølgen er avgjørende. Tradisjonell løsepengevirus utløser ofte sikkerhetsalarmer i det øyeblikket den begynner å berøre filer, noe som gir forsvarerne et smalt vindu for å isolere maskinen eller avslutte prosessen. Ved å deaktivere sikkerhetsprogramvaren først, fjerner Gentlemen det tidlige varslingssystemet fullstendig. Krypteringsfasen som følger skjer i stor grad uhindret, ettersom verktøyene som er utviklet for å oppdage den allerede er lukket.

Hvorfor å drepe EDR- og antivirusprosesser øker bedriftsrisikoen

For organisasjoner som baserer seg tungt på endepunktsikkerhet som sin primære forsvarslinje, er denne tilnærmingen spesielt skadelig. EDR-plattformer er bygget på antagelsen om at de vil fortsette å kjøre og rapportere selv under angrep. Når en driver på kjernenivå kan fjerne den synligheten i ett trekk, undergraves hele deteksjonsmodellen i det øyeblikket den trengs som mest.

Dette er ikke en isolert teknikk. Den passer inn i et bredere mønster dokumentert på tvers av løsepengeviruslandskapet, der grupper i økende grad prioriterer å deaktivere forsvarsverktøy som et første steg i stedet for en ettertanke. Halcyon Q2 2026-rapport om løsepengevirusgrupper som deaktiverer EDR fant at selv om det totale volumet av løsepengeangrep falt, økte faktisk raffinementet i teknikkene som brukes til å blinde sikkerhetsprogramvare. Gentlemen sin kjernedrivermetode ser ut til å være en del av den samme trenden: færre angrep totalt sett, men hvert enkelt utformet for å slå hardere når det først får fotfeste.

For bedrifter er lærdommen at endepunktsikkerhet ikke kan være den eneste forsvarslinjen. Hvis en enkelt teknikk kan nøytralisere dusinvis av sikkerhetsprosesser på en gang, må resten av sikkerhetsstakken – nettverkssegmentering, tilgangskontroller og overvåking utenfor selve endepunktet – være sterk nok til å fange opp det endepunktet går glipp av.

Hvordan VPN-er og nettverksforsvar passer inn i forebygging av løsepengevirus

Det er her verktøy på nettverksnivå, inkludert VPN-er, spiller en støttende rolle i en lagdelt forsvarsstrategi. Et VPN vil ikke forhindre løsepengevirus fra å kryptere filer når den allerede kjører på en enhet, og det bør aldri markedsføres som en frittstående løsning mot en trussel som Gentlemen. Men VPN-er og andre tilgangskontroller på nettverksnivå tjener et reelt formål ved å begrense hvordan angripere beveger seg sideveis gjennom et nettverk og hvordan de etablerer den innledende tilgangen som leder til en løsepengevirusutplassering i utgangspunktet.

Mange inntrengninger med løsepengevirus begynner med kompromitterte legitimasjoner eller eksponerte fjernaksesspunkter, ikke med selve skadevaren. Å begrense og kryptere fjerntilkoblinger, segmentere nettverkstrafikk og kreve autentisert tilgang før en enhet kan nå sensitive systemer, reduserer antall veier en angriper har for å nå en maskin der de til slutt kan kjøre noe som en ondsinnet kjernedriver. Med andre ord, VPN-er betyr mest før et angrep starter, ikke etter at sikkerhetsprogramvaren allerede er deaktivert.

Forbrukerbudskap: Sikkerhetskopier, lagdelt sikkerhet og tidlig oppdagelse

Mens Gentlemen primært diskuteres i sammenheng med bedriftsangrep, gjelder den underliggende lærdommen også for individuelle brukere og små bedrifter. Ingen enkelt sikkerhetsverktøy, enten det er antivirusprogramvare, en EDR-agent eller et VPN, kan behandles som en komplett løsning alene.

Hva dette betyr for deg

Hvis du håndterer IT-sikkerhet for en bedrift, eller bare ønsker å beskytte dine egne enheter mer effektivt, er det noen få praktiske skritt som reduserer eksponeringen din for slike angrep:

  • Oppretthold offline eller uforanderlige sikkerhetskopier. Hvis kryptering likevel skjer, er en ren sikkerhetskopi som løsepengeviruset ikke kan nå, fortsatt den raskeste måten å gjenopprette på uten å betale noen.
  • Legg på lag med forsvar. Kombiner endepunktsbeskyttelse med kontroller på nettverksnivå som VPN-er, brannmurer og tilgangssegmentering, slik at ingen enkelt deaktivert verktøy etterlater deg fullstendig eksponert.
  • Overvåk for tidlige varselsignaler. Uvanlige driverinstallasjoner, uventede prosessavslutninger eller sikkerhetsprogramvare som uventet blir stille, er alle signaler som er verdt å undersøke umiddelbart i stedet for å avfeie.
  • Oppdater og begrens rettigheter for driverinstallasjon. Kjernedrivere krever forhøyede tillatelser for å lastes, så å begrense hvem og hva som kan installere drivere på et system stenger et av Gentleman sine viktigste inngangspunkter.

Gentlemen-løsepengevirusets kjernedriverteknikk er en tydelig påminnelse om at angripere aktivt utvikler måter å omgå verktøyene forsvarerne stoler mest på. Å holde seg beskyttet innebærer å tenke utover ethvert enkeltprodukt og bygge overlappende forsvarslag, slik at når én sikkerhetsbarriere svikter, står en annen fortsatt mellom dataene dine og en angriper.