Operacja ransomware znana jako The Gentlemen, śledzona przez Microsoft pod nazwą Storm-2697, przyciąga świeżą uwagę badaczy bezpieczeństwa ze względu na konkretną i niepokojącą zdolność: możliwość wyłączania narzędzi do wykrywania i reagowania na zagrożenia w punktach końcowych (EDR) przed rozpoczęciem ataku. Nowe ostrzeżenie wyjaśnia, w jaki sposób ta grupa oślepia właśnie te mechanizmy obronne, na których organizacje polegają, aby wykrywać włamania, oraz co obrońcy mogą zrobić, aby zamknąć tę lukę.

The Gentlemen działa jako platforma ransomware-as-a-service (RaaS), co oznacza, że główna grupa tworzy i utrzymuje złośliwe oprogramowanie, podczas gdy sieć partnerów (affiliates) przeprowadza faktyczne włamania i negocjacje. Ten model stał się dominującą strukturą zakrojonych na szeroką skalę kampanii ransomware, ponieważ pozwala operatorom szybko się skalować, rozpowszechniając swoje narzędzia wśród większej liczby atakujących bez wykonywania samodzielnej pracy związanej z włamaniem. Badacze opisują The Gentlemen jako grupę motywowaną finansowo, o rosyjskojęzycznym pochodzeniu i szybkim wzroście w stosunkowo krótkim czasie, co odzwierciedla wzorzec innych grup RaaS, które agresywnie się rozrosły po dojrzeniu ich modelu partnerskiego.

Jak ransomware The Gentlemen oślepia zabezpieczenia EDR

Oprogramowanie EDR ma być ostatnią linią obrony na zainfekowanym urządzeniu: obserwuje podejrzane zachowania procesów, flaguje nietypową aktywność plików i może odizolować maszynę, zanim ransomware zakończy szyfrowanie plików. Podejście The Gentlemen celuje właśnie w tę warstwę. Zamiast próbować prześlizgnąć się obok narzędzi EDR, zestaw narzędzi tej grupy jest zaprojektowany tak, aby całkowicie je wyłączyć, odinstalować lub w inny sposób zneutralizować, skutecznie usuwając system alarmowy, zanim włamanie w ogóle zostanie zauważone.

Tego rodzaju zdolność zabijania EDR stała się powracającą cechą nowoczesnych zestawów narzędzi ransomware i zmienia sposób myślenia obrońców. Sieć, która zakłada, że jej agent EDR zawsze będzie raportował, jest podatna na ataki, jeśli pierwszym ruchem atakującego jest uciszenie tego agenta. Gdy narzędzia bezpieczeństwa zamilkną, operatorzy ransomware mogą poruszać się lateralnie, zbierać poświadczenia i przygotowywać dane do eksfiltracji przy znacznie mniejszym ryzyku wczesnego wykrycia. To odzwierciedla szerszy trend widoczny w wielu rodzinach ransomware: aktorzy zagrożeń coraz częściej traktują wyłączanie narzędzi bezpieczeństwa jako pierwszy krok, a nie działanie po fakcie, ponieważ daje im to czas potrzebny do przeprowadzenia pełnego szyfrowania sieci i kampanii wymuszeń.

Dlaczego to ma znaczenie wykraczające poza notatkę z żądaniem okupu

Konsekwencje dla prywatności związane z oślepianiem EDR wykraczają poza bezpośrednie zakłócenia wywołane atakiem ransomware. Większość nowoczesnych operacji ransomware, w tym grupy stosujące podwójny wymóg (double-extortion), kradnie dane przed ich zaszyfrowaniem. Jeśli narzędzia EDR zostaną wyłączone na wczesnym etapie włamania, organizacje tracą widoczność tego, co dokładnie zostało uzyskane, skopiowane lub eksfiltrowane w oknie czasowym, w którym atakujący kontrolowali sieć. Ta niepewność komplikuje powiadamianie o naruszeniu, raportowanie regulacyjne oraz wszelkie próby poinformowania dotkniętych klientów lub pacjentów, jakie dane mogły zostać ujawnione.

To znany wzorzec w krajobrazie ransomware. Ostrzeżenia dotyczące innych aktywnych grup, takie jak wspólne komunikaty wydane w związku z ransomware Gunra atakującym organizacje opieki zdrowotnej, wielokrotnie wskazywały, jak atakujący wykorzystują luki w monitorowaniu, aby zmaksymalizować szkody, zanim ktokolwiek je zauważy. Szczególnie sektor opieki zdrowotnej jest powracającym celem, co szczegółowo opisano w ostrzeżeniach dotyczących rosnącego zagrożenia Gunra dla szpitali, ponieważ wrażliwe dane pacjentów w połączeniu z pilnością operacyjną sprawiają, że organizacje są bardziej skłonne do szybkiej zapłaty. Podejście The Gentlemen polegające na oślepianiu EDR wpisuje się w ten sam schemat: wyłącz obserwatorów, a potem działaj bez pośpiechu.

Co to oznacza dla Ciebie

Jeśli zarządzasz operacjami IT lub bezpieczeństwa w firmie, to ostrzeżenie przypomina, że samo oprogramowanie EDR nie gwarantuje ochrony. Atakujący aktywnie budują narzędzia zaprojektowane do jego pokonania, a jeden wyłączony agent na jednej maszynie może być różnicą między opanowanym incydentem a naruszeniem całej sieci. Warstwowe zabezpieczenia, w tym monitorowanie na poziomie sieci, które nie polega wyłącznie na raportowaniu agentów punktów końcowych, są coraz bardziej niezbędne do wykrycia włamania, gdy sygnał EDR zamilknie.

Dla zwykłych użytkowników i konsumentów najważniejszy wniosek dotyczy mniej bezpośrednich działań, a bardziej świadomości. Grupy ransomware takie jak The Gentlemen ostatecznie celują w organizacje przechowujące Twoje dane — od pracodawców, przez dostawców opieki zdrowotnej, po firmy usługowe. Gdy te organizacje tracą widoczność ataku, wynikające z tego powiadomienia o naruszeniu mogą być opóźnione lub niekompletne, dlatego czujność wobec ujawnień naruszeń i szybkie reagowanie na zmiany haseł lub oferty monitorowania kredytu są ważniejsze niż kiedykolwiek.

Wyprzedzanie ransomware omijającego EDR

Obrona przed The Gentlemen i podobnymi grupami wymaga traktowania EDR jako jednej z kilku warstw, a nie pojedynczego punktu awarii. Zespoły bezpieczeństwa powinny monitorować nieautoryzowane próby odinstalowania lub wyłączenia agentów bezpieczeństwa, ponieważ samo to zachowanie jest silnym wczesnym sygnałem ostrzegawczym aktywnego włamania. Ważne jest również systematyczne łatanie systemów, ponieważ atakujący często wykorzystują znane luki, aby uzyskać początkowy punkt zaczepienia potrzebny do dotarcia do narzędzi bezpieczeństwa i ich wyłączenia — dynamika widoczna także w niedawnych zaleceniach dotyczących poprawek, takich jak ostrzeżenie o luce dnia zerowego w systemie Windows dla CVE-2026-68820.

Ostatecznie wzrost znaczenia taktyk omijania EDR stosowanych przez ransomware The Gentlemen podkreśla zmianę w sposobie działania grup ransomware: walka zaczyna się teraz przed szyfrowaniem, w momencie, gdy atakujący próbują oślepić Twoje zabezpieczenia. Organizacje, które budują redundancję w monitorowaniu, segmentują sieci, aby ograniczyć ruch lateralny, i szkolą personel w rozpoznawaniu wczesnych oznak manipulacji oprogramowaniem zabezpieczającym, będą w znacznie lepszej pozycji niż te, które polegają na EDR jako jedynej siatce bezpieczeństwa.

Działania do wdrożenia:

  • Sprawdź, czy Twoje oprogramowanie EDR lub antywirusowe ma włączoną ochronę przed modyfikacją (tamper protection) i czy nie można go wyłączyć bez dodatkowego uwierzytelnienia.
  • Skonfiguruj alerty specjalnie dla przypadków odinstalowania agenta EDR, jego wyłączenia lub zatrzymania usługi, ponieważ samo to zachowanie jest czerwoną flagą.
  • Nałóż monitorowanie oparte na sieci obok narzędzi punktów końcowych, aby widoczność nie zniknęła, gdy jeden agent zamilknie.
  • Łataj znane luki niezwłocznie, ponieważ niezałatane systemy pozostają najłatwiejszym punktem wejścia dla partnerów RaaS.
  • Jeśli jesteś konsumentem, obserwuj powiadomienia o naruszeniach od organizacji, z którymi współpracujesz, i szybko reaguj na zalecane zmiany haseł lub zabezpieczeń kont.

FAQ (przetłumacz każde pytanie i odpowiedź): Q1: Czym jest ransomware The Gentlemen? A1: The Gentlemen to operacja ransomware-as-a-service śledzona przez Microsoft jako Storm-2697, opisywana jako motywowana finansowo, rosyjskojęzyczna i szybko rozwijająca się. Q2: Jak The Gentlemen wyłącza narzędzia EDR? A2: Zamiast próbować prześlizgnąć się obok narzędzi do wykrywania i reagowania na zagrożenia w punktach końcowych, jego zestaw narzędzi jest zaprojektowany tak, aby je wyłączyć, odinstalować lub w inny sposób zneutralizować przed rozpoczęciem ataku. Q3: Dlaczego wyłączanie narzędzi EDR jest poważnym problemem? A3: Gdy EDR zostanie uciszony, atakujący mogą poruszać się lateralnie, zbierać poświadczenia i przygotowywać dane do eksfiltracji przy znacznie mniejszym ryzyku wczesnego wykrycia. Q4: Czym jest ransomware-as-a-service (RaaS)? A4: To model, w którym główna grupa tworzy i utrzymuje złośliwe oprogramowanie, podczas gdy partnerzy przeprowadzają faktyczne włamania i negocjacje. Q5: Jak oślepianie EDR wpływa na powiadamianie o naruszeniu? A5: Ponieważ EDR może zostać wyłączone na wczesnym etapie, organizacje tracą widoczność tego, co zostało uzyskane lub eksfiltrowane, co komplikuje powiadamianie o naruszeniu i raportowanie regulacyjne. ---END---