Группа ransomware с 483 жертвами и растущим арсеналом
По сообщениям, операция ransomware под названием The Gentlemen скомпрометировала 483 жертвы, объединив два различных вредоносных инструмента: утилиту для обхода защиты под названием GentleKiller и троян удаленного доступа EtherRAT. Вместе эти инструменты позволяют группе отключать защитное программное обеспечение на машине жертвы и поддерживать скрытую связь с командным центром, которую защитникам сложнее заблокировать.
Группа, которую исследователи безопасности также связывают с атаками на такие организации, как голландский крытый ледовый стадион, о чем рассказано в нашем отчете об атаке группы ransomware The Gentlemen на Thialf, неуклонно расширяет свое влияние. Вместо того чтобы полагаться на одну новую эксплойт-уязвимость, успех группировки, по-видимому, заключается в объединении нескольких известных методов обхода защиты в один автоматизированный пакет, который затем используется против большого числа целей.
Как GentleKiller побеждает защитное ПО
В центре этой кампании находится GentleKiller — инструмент, построенный вокруг техники, обычно называемой BYOVD, или «принеси свой уязвимый драйвер». Простыми словами, злоумышленники устанавливают легитимный, но flawed драйвер оборудования или программного обеспечения на компьютер жертвы. Поскольку такой драйвер часто имеет цифровую подпись и доверен Windows, он может работать с глубокими системными привилегиями. Затем злоумышленники используют известную уязвимость в этом драйвере, чтобы отключить или ослепить защитное ПО, работающее на машине, фактически превращая доверенный компонент в оружие против тех самых инструментов, которые должны его остановить.
Согласно отчетам об этой кампании, GentleKiller использовался для обхода продуктов 48 различных поставщиков защитных решений. Это число важно, поскольку указывает на то, что инструмент не был создан для обхода одной или двух конкретных антивирусных программ. Вместо этого он был разработан как широкий, многоразовый фреймворк, способный нейтрализовать значительную часть рынка защиты конечных точек. Это повторяет модель, которую мы отслеживали ранее в нашем материале о том, как The Gentlemen ransomware ослепляет инструменты EDR, где операторы группы демонстрировали последовательный интерес к отключению обнаружения перед развертыванием фактической нагрузки-шифровальщика.
EtherRAT и блокчейн-поворот
Второй компонент, EtherRAT, отвечает за связь с командным центром (C2) — каналом, через который злоумышленники отправляют инструкции на зараженные машины и получают обратно украденные данные или обновления статуса. Что отличает EtherRAT, так это сообщения об использовании блокчейн-инфраструктуры для этих целей. Традиционные C2-серверы могут быть обнаружены и выведены из строя исследователями или правоохранительными органами после обнаружения. Маршрутизируя связь через механизмы на основе блокчейна, злоумышленники значительно усложняют такое отключение, поскольку данные блокчейна распределены и устойчивы к единой точке отказа.
Эта комбинация — убийца защиты на основе драйверов в сочетании с устойчивым C2-каналом — отражает более широкую тенденцию среди операций ransomware-as-a-service: создать один раз, продавать или лицензировать широко, и позволить аффилиатам проводить масштабные кампании против различных целей, включая малые и средние предприятия, которые все чаще становятся объектами атак со стороны групп, конкурирующих за долю рынка, как мы подробно описали в нашем материале о Qilin и The Gentlemen, усиливающих атаки на SMB.
Что это значит для вас
Если вы управляете ИТ-системами для бизнеса или даже просто заботитесь о безопасности домашней сети, главный урок здесь не касается конкретно The Gentlemen. Он о пределах reliance на любой один продукт безопасности. Инструмент, способный победить 48 различных поставщиков, демонстрирует, что антивирусное ПО или системы обнаружения конечных точек сами по себе не могут рассматриваться как полная защита.
Для частных лиц практический риск ниже, но не нулевой: группы ransomware часто получают первоначальный доступ через фишинговые письма, открытые службы удаленного доступа или необновленное ПО — те же точки входа, которые ставят под угрозу личные данные и домашние сети. Поддержание систем в актуальном состоянии, использование уникальных паролей и осторожность с нежелательными вложениями остаются основополагающей защитой, независимо от того, насколько сложным становится бэкенд-вредонос.
Для организаций эта кампания напоминает, что выплата выкупа не гарантирует безопасность в будущем. Как освещалось в нашем более раннем анализе исследования Proofpoint о плательщиках выкупа, примерно одна из трех компаний, выплативших выкуп, снова становится целью атаки. Многоуровневая защита, офлайн-резервные копии и политики allow-listing драйверов, ограничивающие загрузку драйверов уровня ядра, являются гораздо более надежной защитой, чем надежда на то, что один инструмент безопасности поймает каждую угрозу.
Выводы
- Не полагайтесь на один продукт безопасности; многоуровневая защита важнее, когда злоумышленники специально создают инструменты для обхода отдельных поставщиков.
- Ограничьте, какие драйверы могут загружаться в ваших системах, поскольку атаки BYOVD зависят от установки сторонних драйверов с доступом к ядру.
- Храните офлайн-резервные копии и регулярно проверяйте их, чтобы заражение ransomware не вынуждало к решению о выплате.
- Относитесь с подозрением к неожиданным письмам, ссылкам и запросам удаленного доступа, поскольку первоначальный доступ по-прежнему обычно начинается с базовой социальной инженерии или необновленного ПО.
- Оставайтесь в курсе о таких группах, как операция ransomware The Gentlemen, поскольку их инструменты и цели продолжают развиваться.




