O operațiune ransomware cunoscută sub numele de The Gentlemen, urmărită de Microsoft sub denumirea Storm-2697, atrage o atenție reînnoită din partea cercetătorilor în securitate pentru o capacitate specifică și îngrijorătoare: abilitatea de a dezactiva instrumentele de detectare și răspuns la puncte terminale (EDR) înainte de a lansa un atac. Un nou raport detaliază modul în care acest grup orbește exact acele apărări pe care organizațiile se bazează pentru a detecta intruziunile și ce pot face apărătorii pentru a acoperi acest gol.

The Gentlemen funcționează ca o platformă ransomware-ca-serviciu (RaaS), ceea ce înseamnă că grupul de bază construiește și întreține malware-ul, în timp ce o rețea de afiliați execută efectiv spargerile și negocierile. Acest model a devenit structura dominantă din spatele campaniilor ransomware la scară largă, deoarece permite operatorilor să se extindă rapid, răspândindu-și instrumentele către mai mulți atacatori fără a face ei înșiși munca de intruziune practică. Cercetătorii descriu The Gentlemen ca fiind motivați financiar, cu origine vorbitoare de limbă rusă și o creștere rapidă într-o perioadă relativ scurtă, un tipar care oglindește alte grupuri RaaS care s-au extins agresiv odată ce modelul lor de afiliați a devenit matur.

Cum Orbește Ransomware-ul The Gentlemen Apărările EDR

Software-ul EDR este conceput să fie ultima linie de apărare pe un dispozitiv compromis: monitorizează comportamentul suspect al proceselor, semnalează activitatea neobișnuită a fișierelor și poate izola o mașină înainte ca ransomware-ul să termine criptarea fișierelor. Abordarea The Gentlemen vizează în mod specific acest strat. În loc să încerce să se strecoare pe lângă instrumentele EDR, setul de instrumente al grupului este construit pentru a le dezactiva, dezinstala sau neutraliza complet, eliminând efectiv sistemul de alarmă înainte ca spargerea să fie chiar observată.

Acest tip de capabilitate de „ucidere EDR" a devenit o caracteristică recurentă în seturile moderne de instrumente ransomware și schimbă ecuația pentru apărători. O rețea care presupune că agentul său EDR va raporta întotdeauna este vulnerabilă dacă prima mișcare a atacatorului este să reducă la tăcere acel agent. Odată ce instrumentele de securitate rămân fără semnal, operatorii ransomware se pot deplasa lateral, pot fura acreditări și pot pregăti date pentru exfiltrare cu un risc mult mai mic de detectare timpurie. Acest lucru oglindește o tendință mai amplă observată în multiple familii de ransomware: actorii amenințărilor prioritizează tot mai mult dezactivarea instrumentelor de securitate ca prim pas, nu ca o idee ulterioară, deoarece acest lucru le oferă timpul necesar pentru a finaliza o campanie de criptare și extorcare la nivel de rețea.

De Ce Contează Acest Lucru Dincolo de Nota de Răscumpărare

Implicațiile asupra confidențialității ale orbirii EDR depășesc perturbarea imediată a unui atac ransomware. Cele mai multe operațiuni ransomware moderne, inclusiv grupurile cu dublă extorcare, fură date înainte de a le cripta. Dacă instrumentele EDR sunt dezactivate devreme în cadrul intruziunii, organizațiile pierd vizibilitatea asupra exact a ceea ce a fost accesat, copiat sau exfiltrat în fereastra în care atacatorii au controlat rețeaua. Această incertitudine complică notificarea încălcărilor de securitate, raportarea reglementară și orice efort de a spune clienților sau pacienților afectați ce date ar fi putut fi expuse.

Acesta este un tipar familiar în peisajul ransomware. Rapoartele care acoperă alte grupuri active, cum ar fi avertismentele comune emise în legătură cu ransomware-ul Gunra care vizează organizațiile din domeniul sănătății, au semnalat în mod repetat modul în care atacatorii exploatează punctele moarte din monitorizare pentru a maximiza daunele înainte ca cineva să observe. Sectorul sănătății în special a fost o țintă recurentă, așa cum este detaliat în rapoartele despre amenințarea tot mai mare a Gunra pentru spitale, deoarece datele sensibile ale pacienților combinate cu urgența operațională fac organizațiile mai predispuse să plătească rapid. Abordarea de orbire EDR a The Gentlemen se potrivește exact acestui scenariu: dezactivează supraveghetorii, apoi ia-ți timpul necesar.

Ce Înseamnă Acest Lucru Pentru Tine

Dacă conduci operațiuni IT sau de securitate pentru o afacere, acest raport este o reamintire că software-ul EDR singur nu este o garanție de protecție. Atacatorii construiesc în mod activ instrumente concepute să îl învingă, iar un singur agent dezactivat pe o singură mașină poate face diferența între un incident controlat și o încălcare la nivel de rețea. Apărările în straturi, inclusiv monitorizarea la nivel de rețea care nu depinde exclusiv de agenții de pe punctele terminale care raportează, sunt din ce în ce mai necesare pentru a prinde o intruziune atunci când semnalul EDR rămâne tăcut.

Pentru utilizatorii obișnuiți și consumatori, concluzia este mai puțin despre acțiune directă și mai mult despre conștientizare. Grupuri ransomware precum The Gentlemen vizează în cele din urmă organizații care dețin datele tale, de la angajatori la furnizori de servicii medicale la companii de servicii. Când acele organizații pierd vizibilitatea asupra unui atac, notificările rezultate privind încălcările pot fi întârziate sau incomplete, motiv pentru care a rămâne vigilent la dezvăluirile privind încălcările și a acționa rapid la schimbările de parole sau ofertele de monitorizare a creditului contează mai mult ca niciodată.

Rămânând în Fața Ransomware-ului care Ocolește EDR

Apărarea împotriva The Gentlemen și a grupurilor similare necesită tratarea EDR ca un singur strat dintre mai multe, nu ca un punct unic de eșec. Echipele de securitate ar trebui să monitorizeze încercările neautorizate de a dezinstala sau dezactiva agenții de securitate, deoarece acest comportament în sine este un semn timpuriu puternic de avertizare al unei intruziuni active. Menținerea sistemelor actualizate contează și ea, deoarece atacatorii se bazează frecvent pe vulnerabilități cunoscute pentru a obține punctul de sprijin inițial necesar pentru a ajunge la instrumentele de securitate și a le dezactiva, o dinamică văzută și în ghidurile recente de actualizare, precum raportul pentru vulnerabilitatea zero-day din Windows CVE-2026-68820.

În cele din urmă, ascensiunea tacticilor de evitare EDR ale ransomware-ului The Gentlemen subliniază o schimbare în modul în care operează grupurile ransomware: lupta începe acum înainte de criptare, în momentul în care atacatorii încearcă să-ți orbească apărările. Organizațiile care construiesc redundanță în monitorizarea lor, segmentează rețelele pentru a limita mișcarea laterală și instruiesc personalul să recunoască semnele timpurii ale manipulării software-ului de securitate vor fi mult mai bine poziționate decât cele care se bazează pe EDR ca o singură plasă de siguranță.

Concluzii acționabile:

  • Audită dacă software-ul tău EDR sau antivirus are protecția împotriva manipulării activată și nu poate fi dezactivat fără autentificare suplimentară.
  • Configurează alerte specifice pentru dezinstalări, dezactivări sau opriri ale serviciilor agentului EDR, deoarece acest comportament este un semnal roșu în sine.
  • Suprapune monitorizarea bazată pe rețea alături de instrumentele de pe punctele terminale, astfel încât vizibilitatea să nu dispară dacă un agent rămâne fără semnal.
  • Aplică prompt actualizări pentru vulnerabilitățile cunoscute, deoarece sistemele neactualizate rămân cel mai ușor punct de intrare pentru afiliații RaaS.
  • Dacă ești consumator, fii atent la notificările de încălcare de la organizațiile cu care interacționezi și acționează rapid la orice schimbare recomandată de parole sau securitate a conturilor.