W jaki sposób ransomware Gentlemen wyłącza narzędzia bezpieczeństwa
Nowo udokumentowany szczep ransomware o nazwie Gentlemen wynosi omijanie zabezpieczeń punktów końcowych na nowy poziom. Z doniesień na temat zagrożenia wynika, że złośliwe oprogramowanie wdraża sterownik jądra, który systematycznie wyłącza blisko 180 procesów bezpieczeństwa, zanim w ogóle rozpocznie szyfrowanie plików. Ponieważ sterownik działa na poziomie jądra – najgłębszej i najbardziej uprzywilejowanej warstwie systemu operacyjnego – może wyłączać silniki antywirusowe, agentów wykrywania i reagowania na punktach końcowych (EDR) oraz inne narzędzia monitorujące, które normalnie oznaczyłyby lub zablokowałyby procedurę szyfrowania.
Ta kolejność ma znaczenie. Tradycyjne ransomware często wyzwala alerty bezpieczeństwa w momencie, gdy zaczyna dotykać plików, dając obrońcom wąskie okno na odizolowanie maszyny lub zabicie procesu. Wyłączając najpierw oprogramowanie zabezpieczające, Gentlemen całkowicie usuwa ten system wczesnego ostrzegania. Następująca potem faza szyfrowania przebiega w dużej mierze bez przeszkód, ponieważ narzędzia zaprojektowane do jej wykrywania zostały już uciszone.
Dlaczego zabijanie procesów EDR i antywirusowych zwiększa ryzyko w przedsiębiorstwach
Dla organizacji, które w dużym stopniu polegają na bezpieczeństwie punktów końcowych jako głównej linii obrony, to podejście jest szczególnie niszczycielskie. Platformy EDR są zbudowane przy założeniu, że będą nadal działać i raportować nawet podczas ataku. Gdy sterownik poziomu jądra może jednym ruchem pozbawić je tej widoczności, cały model detekcji zostaje podważony w momencie, gdy jest najbardziej potrzebny.
Nie jest to odosobniona technika. Wpisuje się ona w szerszy wzorzec udokumentowany w krajobrazie ransomware, w którym grupy coraz częściej priorytetowo traktują wyłączanie narzędzi defensywnych jako pierwszy krok, a nie coś, o czym myślą później. Raport Halcyon Q2 2026 o grupach ransomware wyłączających EDR wykazał, że nawet gdy ogólna liczba ataków ransomware spadła, poziom zaawansowania technik stosowanych do oślepiania oprogramowania zabezpieczającego faktycznie wzrósł. Metoda sterownika jądra Gentlemen wydaje się częścią tego samego trendu: mniej ataków ogółem, ale każdy z nich zaprojektowany tak, by uderzyć mocniej, gdy już zdobędzie przyczółek.
Dla przedsiębiorstw płynie z tego wniosek, że bezpieczeństwo punktów końcowych nie może być jedyną linią obrony. Jeśli pojedyncza technika może natychmiast zneutralizować dziesiątki procesów bezpieczeństwa, to reszta stosu bezpieczeństwa – segmentacja sieci, kontrola dostępu i monitorowanie poza samym punktem końcowym – musi być wystarczająco silna, by wyłapać to, co punkt końcowy przeoczy.
Gdzie VPN-y i zabezpieczenia poziomu sieci pasują do zapobiegania ransomware
W tym miejscu narzędzia poziomu sieci, w tym VPN-y, odgrywają pomocniczą rolę w strategii obrony warstwowej. VPN nie powstrzyma ransomware przed szyfrowaniem plików, gdy już działa na urządzeniu, i nigdy nie powinien być reklamowany jako samodzielne rozwiązanie na zagrożenie takie jak Gentlemen. Ale VPN-y i inne mechanizmy kontroli dostępu sieciowego pełnią realną funkcję w ograniczaniu sposobów, w jakie atakujący przemieszczają się bocznie po sieci i w jaki zdobywają początkowy dostęp, który prowadzi do wdrożenia ransomware.
Wiele włamań ransomware zaczyna się od skompromitowanych danych uwierzytelniających lub odsłoniętych punktów zdalnego dostępu, a nie od samego złośliwego oprogramowania. Ograniczanie i szyfrowanie połączeń zdalnych, segmentacja ruchu sieciowego oraz wymaganie uwierzytelnionego dostępu, zanim urządzenie będzie mogło dotrzeć do wrażliwych systemów – wszystko to zmniejsza liczbę ścieżek, jakie atakujący ma do maszyny, na której ostatecznie może uruchomić coś takiego jak złośliwy sterownik jądra. Innymi słowy, VPN-y mają największe znaczenie przed rozpoczęciem ataku, a nie po tym, jak oprogramowanie zabezpieczające zostało już wyłączone.
Wskazówki dla konsumentów: kopie zapasowe, bezpieczeństwo warstwowe i wczesne wykrywanie
Choć Gentlemen omawiany jest głównie w kontekście ataków na przedsiębiorstwa, podstawowa lekcja dotyczy również indywidualnych użytkowników i małych firm. Żadne pojedyncze narzędzie bezpieczeństwa – czy to oprogramowanie antywirusowe, agent EDR czy VPN – nie może być traktowane jako kompletne rozwiązanie samo w sobie.
Co to oznacza dla Ciebie
Jeśli zarządzasz bezpieczeństwem IT w firmie lub po prostu chcesz skuteczniej chronić własne urządzenia, kilka praktycznych kroków zmniejszy Twoją ekspozycję na tego rodzaju ataki:
- Utrzymuj kopie zapasowe offline lub niezmienne. Jeśli dojdzie do szyfrowania, czysta kopia zapasowa, do której ransomware nie może dotrzeć, nadal jest najszybszym sposobem na odzyskanie danych bez płacenia komukolwiek.
- Stosuj warstwową obronę. Połącz ochronę punktów końcowych z kontrolami na poziomie sieci, takimi jak VPN-y, zapory sieciowe i segmentacja dostępu, tak aby wyłączenie jednego narzędzia nie pozostawiało Cię całkowicie odsłoniętym.
- Monitoruj sygnały wczesnego ostrzegania. Nietypowe instalacje sterowników, nieoczekiwane zakończenia procesów lub nagłe wyciszenie oprogramowania zabezpieczającego są sygnałami wartymi natychmiastowego zbadania, a nie zignorowania.
- Łataj luki i ograniczaj uprawnienia do instalacji sterowników. Sterowniki jądra wymagają podwyższonych uprawnień do załadowania, więc ograniczenie tego, kto i co może instalować sterowniki w systemie, zamyka jeden z kluczowych punktów wejścia Gentlemen.
Technika sterownika jądra ransomware Gentlemen jest wyraźnym przypomnieniem, że atakujący aktywnie opracowują sposoby omijania narzędzi, na których obrońcy najbardziej polegają. Zachowanie ochrony oznacza myślenie wykraczające poza pojedynczy produkt i budowanie nakładających się warstw obrony, tak aby gdy jeden zabezpieczenie zawiedzie, inne wciąż stało między Twoimi danymi a atakującym.




