Uma operação de ransomware conhecida como The Gentlemen, rastreada pela Microsoft sob o nome Storm-2697, está atraindo nova atenção de pesquisadores de segurança por uma capacidade específica e preocupante: a capacidade de desativar ferramentas de detecção e resposta de endpoints (EDR) antes de lançar um ataque. Um novo aviso detalha como esse grupo cega as próprias defesas nas quais as organizações confiam para detectar intrusões e o que os defensores podem fazer para fechar essa lacuna.
The Gentlemen opera como uma plataforma de ransomware como serviço (RaaS), o que significa que o grupo principal cria e mantém o malware enquanto uma rede de afiliados executa as invasões e negociações em si. Esse modelo se tornou a estrutura dominante por trás de campanhas de ransomware em grande escala porque permite que os operadores escalem rapidamente, distribuindo suas ferramentas a mais atacantes sem fazer o trabalho manual de intrusão. Pesquisadores descrevem The Gentlemen como financeiramente motivado, com origem de língua russa e crescimento rápido em um período relativamente curto, um padrão que espelha outros grupos RaaS que se expandiram agressivamente quando seu modelo de afiliados amadureceu.
Como o Ransomware The Gentlemen Cega as Defesas de EDR
O software de EDR é projetado para ser a última linha de defesa em um dispositivo comprometido: ele observa comportamentos suspeitos de processos, sinaliza atividades incomuns de arquivos e pode isolar uma máquina antes que o ransomware termine de criptografar os arquivos. A abordagem do The Gentlemen visa especificamente essa camada. Em vez de tentar passar despercebido pelas ferramentas de EDR, o kit de ferramentas do grupo é construído para desativar, desinstalar ou neutralizar totalmente essas ferramentas, removendo efetivamente o sistema de alarme antes mesmo que a invasão seja notada.
Esse tipo de capacidade de matar EDR tornou-se um recurso recorrente nos kits de ferramentas modernos de ransomware, e isso muda o cálculo para os defensores. Uma rede que assume que seu agente de EDR sempre reportará está vulnerável se o primeiro movimento do atacante for silenciar esse agente. Uma vez que as ferramentas de segurança ficam escuras, os operadores de ransomware podem se mover lateralmente, coletar credenciais e preparar dados para exfiltração com muito menos risco de detecção precoce. Isso espelha uma tendência mais ampla vista em várias famílias de ransomware: os atores de ameaças cada vez mais priorizam desativar ferramentas de segurança como um primeiro passo, não uma reflexão tardia, porque isso lhes compra o tempo necessário para concluir uma campanha de criptografia e extorsão em toda a rede.
Por Que Isso Importa Além do Resgate
As implicações de privacidade do cegamento de EDR vão além da interrupção imediata de um ataque de ransomware. A maioria das operações modernas de ransomware, incluindo grupos de dupla extorsão, rouba dados antes de criptografá-los. Se as ferramentas de EDR forem desativadas no início da intrusão, as organizações perdem a visibilidade do que exatamente foi acessado, copiado ou exfiltrado durante a janela em que os atacantes controlaram a rede. Essa incerteza complica a notificação de violação, o relato regulatório e qualquer esforço para informar clientes ou pacientes afetados sobre quais dados podem ter sido expostos.
Esse é um padrão familiar no cenário de ransomware. Avisos cobrindo outros grupos ativos, como os alertas conjuntos emitidos sobre o ransomware Gunra direcionado a organizações de saúde, repetidamente sinalizaram como atacantes exploram pontos cegos na monitoração para maximizar o dano antes que alguém perceba. O setor de saúde em particular tem sido um alvo recorrente, como detalhado em avisos sobre a ameaça crescente do Gunra aos hospitais, porque dados sensíveis de pacientes combinados com urgência operacional tornam as organizações mais propensas a pagar rapidamente. A abordagem de cegamento de EDR do The Gentlemen se encaixa nesse mesmo manual: desative os vigilantes, depois tome seu tempo.
O Que Isso Significa Para Você
Se você administra operações de TI ou segurança para uma empresa, este aviso é um lembrete de que o software de EDR sozinho não é uma garantia de proteção. Atacantes estão ativamente construindo ferramentas projetadas para derrotá-lo, e um único agente desativado em uma máquina pode ser a diferença entre um incidente contido e uma violação em toda a rede. Defesas em camadas, incluindo monitoramento em nível de rede que não depende apenas de agentes de endpoint reportando, são cada vez mais necessárias para detectar uma intrusão quando o sinal de EDR fica silencioso.
Para usuários comuns e consumidores, a lição é menos sobre ação direta e mais sobre conscientização. Grupos de ransomware como o The Gentlemen, em última análise, visam organizações que guardam seus dados, de empregadores a provedores de saúde e empresas de serviços. Quando essas organizações perdem a visibilidade de um ataque, as notificações de violação resultantes podem ser atrasadas ou incompletas, e é por isso que permanecer alerta a divulgações de violações e agir rapidamente em mudanças de senha ou ofertas de monitoramento de crédito importa mais do que nunca.
Ficando à Frente do Ransomware que Contorna EDR
Defender-se contra o The Gentlemen e grupos semelhantes exige tratar o EDR como uma camada entre várias, em vez de um único ponto de falha. As equipes de segurança devem monitorar tentativas não autorizadas de desinstalar ou desativar agentes de segurança, já que esse comportamento em si é um forte sinal de alerta precoce de uma intrusão ativa. Manter os sistemas corrigidos também importa, já que atacantes frequentemente dependem de vulnerabilidades conhecidas para obter o acesso inicial necessário para alcançar e desativar ferramentas de segurança, uma dinâmica também vista em orientações recentes de correção, como o aviso de zero-day do Windows para CVE-2026-68820.
Em última análise, o aumento das táticas de evasão de EDR do ransomware The Gentlemen ressalta uma mudança em como grupos de ransomware operam: a luta agora começa antes da criptografia, no momento em que os atacantes tentam cegar suas defesas. Organizações que constroem redundância em sua monitoração, segmentam redes para limitar o movimento lateral e treinam equipes para reconhecer os primeiros sinais de adulteração de software de segurança estarão muito melhor posicionadas do que aquelas que dependem do EDR como uma única rede de segurança.
Conclusões práticas:
- Audite se seu software de EDR ou antivírus tem proteção contra adulteração ativada e não pode ser desativado sem autenticação adicional.
- Configure alertas especificamente para desinstalações, desativações ou paradas de serviço do agente de EDR, já que esse comportamento é um sinal de alerta por si só.
- Sobreponha monitoramento baseado em rede juntamente com ferramentas de endpoint para que a visibilidade não desapareça se um agente ficar escuro.
- Corrija vulnerabilidades conhecidas prontamente, já que sistemas sem correção continuam sendo o ponto de entrada mais fácil para afiliados de RaaS.
- Se você é um consumidor, fique atento a notificações de violação de organizações com as quais interage e aja rapidamente em qualquer mudança recomendada de senha ou segurança de conta.




