En løsepengevirus-operasjon kjent som The Gentlemen, spores av Microsoft under navnet Storm-2697, tiltrekker seg ny oppmerksomhet fra sikkerhetsforskere for en spesifikk og bekymringsfull evne: evnen til å deaktivere endpoint detection and response (EDR)-verktøy før de setter i gang et angrep. En ny rådgivningsrapport bryter ned hvordan denne gruppen blinder selve forsvarene organisasjoner stoler på for å oppdage inntrengninger, og hva forsvarere kan gjøre for å tette gapet.

The Gentlemen opererer som en ransomware-as-a-service (RaaS)-plattform, noe som betyr at kjernepersonene bygger og vedlikeholder skadevaren mens et nettverk av tilknyttede aktører utfører selve innbruddene og forhandlingene. Denne modellen har blitt den dominerende strukturen bak storskala løsepengevirus-kampanjer fordi den lar operatørene skalere raskt, og spre verktøyene sine til flere angripere uten å gjøre det praktiske inntrengningsarbeidet selv. Forskere beskriver The Gentlemen som økonomisk motivert, med russiskspråklig opprinnelse og rask vekst i et relativt kort tidsvindu, et mønster som speiler andre RaaS-grupper som har ekspandert aggressivt når deres tilknyttede modell har modnet.

Hvordan The Gentlemen Løsepengevirus Blinder EDR-forsvar

EDR-programvare er designet for å være den siste forsvarslinjen på en kompromittert enhet: den overvåker mistenkelig prosessadferd, flagger uvanlig filaktivitet, og kan isolere en maskin før løsepengevirus rekker å kryptere filer. The Gentlemen sin tilnærming angriper spesifikt dette laget. I stedet for å prøve å snike seg forbi EDR-verktøy, er gruppens verktøykasse bygget for å deaktivere, avinstallere, eller på annen måte nøytralisere dem direkte, og effektivt fjerne alarmsystemet før innbruddet i det hele tatt blir oppdaget.

Denne typen EDR-dreper-kapabilitet har blitt et tilbakevendende trekk i moderne løsepengevirus-verktøykasser, og det endrer regnestykket for forsvarere. Et nettverk som antar at EDR-agenten alltid vil rapportere tilbake, er sårbart hvis en angripers første trekk er å dempe agenten. Når sikkerhetsverktøyene går i svart, kan løsepengevirus-operatørene bevege seg sideveis, høste legitimasjon, og stagedata for eksfiltrering med langt mindre risiko for tidlig oppdagelse. Dette speiler en bredere trend sett på tvers av løsepengevirus-familier: trusselaktører prioriterer i økende grad å deaktivere sikkerhetsverktøy som et første skritt, ikke en ettertanke, fordi det kjøper dem tiden som trengs for å gjennomføre en fullnettverks-krypterings- og utpressingskampanje.

Hvorfor Dette Betyr Noe Utover Løsepengevarslet

Personvernimplikasjonene av EDR-blinding går utover den umiddelbare forstyrrelsen av et løsepengevirus-angrep. De fleste moderne løsepengevirus-operasjoner, inkludert dobbeltutpressingsgrupper, stjeler data før de krypterer dem. Hvis EDR-verktøy deaktiveres tidlig i inntrengningen, mister organisasjoner oversikt over nøyaktig hva som ble aksessert, kopiert, eller eksfiltrert i løpet av vinduet hvor angriperne kontrollerte nettverket. Denne usikkerheten kompliserer varsling om databrudd, regulatorisk rapportering, og ethvert forsøk på å fortelle berørte kunder eller pasienter hvilke data som kan ha blitt eksponert.

Dette er et kjent mønster i løsepengevirus-landskapet. Rådgivningsrapporter som dekker andre aktive grupper, som de felles advarslene utstedt rundt Gunra løsepengevirus som målretter helseorganisasjoner, har gjentatte ganger flagget hvordan angripere utnytter blindsoner i overvåking for å maksimere skaden før noen legger merke til det. Helsesektoren spesielt har vært et tilbakevendende mål, som beskrevet i rådgivningsrapporter om Gunras økende trussel mot sykehus, fordi sensitive pasientdata kombinert med operasjonell hastverksfølelse gjør organisasjoner mer sannsynlige til å betale raskt. The Gentlemen sin EDR-blinding-tilnærming passer inn i samme manus: deaktiver vaktene, og ta deg god tid.

Hva Dette Betyr For Deg

Hvis du driver IT- eller sikkerhetsoperasjoner for en virksomhet, er denne rådgivningsrapporten en påminnelse om at EDR-programvare alene ikke er en garanti for beskyttelse. Angripere bygger aktivt verktøy designet for å beseire den, og en enkelt deaktivert agent på én maskin kan være forskjellen mellom en avgrenset hendelse og et nettverksomfattende brudd. Lagdelte forsvar, inkludert nettverksnivåovervåking som ikke er avhengig utelukkende av at endepunktagenter rapporterer inn, blir stadig mer nødvendig for å fange opp en inntrengning når EDR-signalet går i svart.

For vanlige brukere og forbrukere handler hovedbudskapet mindre om direkte handling og mer om bevissthet. Løsepengevirus-grupper som The Gentlemen målretter til syvende og sist organisasjoner som oppbevarer dataene dine, fra arbeidsgivere til helsepersonell til tjenesteselskaper. Når disse organisasjonene mister oversikt over et angrep, kan de resulterende varslene om databrudd bli forsinket eller ufullstendige, noe som er grunnen til at det å være årvåken på varsler om databrudd og handle raskt på passordendringer eller tilbud om kredittovervåking betyr mer enn noen gang.

Holde Seg Foran Løsepengevirus som Unngår EDR

Forsvar mot The Gentlemen og lignende grupper krever å behandle EDR som ett lag blant flere, snarere enn et enkelt feilpunkt. Sikkerhetsteam bør overvåke for uautoriserte forsøk på å avinstallere eller deaktivere sikkerhetsagenter, siden den oppførselen i seg selv er et sterkt tidlig advarselstegn på en aktiv inntrengning. Å holde systemer oppdatert betyr også noe, siden angripere ofte er avhengige av kjente sårbarheter for å få det første fotfestet som trengs for å nå og deaktivere sikkerhetsverktøy, en dynamikk som også sees i nylig oppdateringsveiledning som Windows null-dagers rådgivningen for CVE-2026-68820.

Til syvende og sist understreker fremveksten av The Gentlemen løsepengevirus sine EDR-unngåelsestaktikker et skifte i hvordan løsepengevirus-grupper opererer: kampen starter nå før kryptering, i øyeblikket angripere prøver å blinde forsvarene dine. Organisasjoner som bygger redundans inn i overvåkingen sin, segmenterer nettverk for å begrense sideveis bevegelse, og trener ansatte til å gjenkjenne de tidlige tegnene på manipulering av sikkerhetsprogramvare, vil være langt bedre posisjonert enn de som stoler på EDR som et enkelt sikkerhetsnett.

Handlingsorienterte hovedpunkter:

  • Revider om EDR- eller antivirusprogramvaren din har manipulasjonsbeskyttelse aktivert og ikke kan deaktiveres uten ekstra autentisering.
  • Sett opp varsler spesifikt for EDR-agent-avinstalleringer, -deaktiveringer, eller tjenestestopp, siden denne oppførselen er et rødt flagg i seg selv.
  • Legg nettverksbasert overvåking i lag sammen med endepunktverktøy slik at oversikten ikke forsvinner hvis én agent går i svart.
  • Patch kjente sårbarheter raskt, siden upatchede systemer forblir det enkleste inngangspunktet for RaaS-tilknyttede aktører.
  • Hvis du er forbruker, følg med på varsler om databrudd fra organisasjoner du samhandler med, og handle raskt på anbefalte passord- eller kontosikkerhetsendringer.