Как программа-вымогатель Gentlemen отключает средства защиты

Недавно задокументированная программа-вымогатель под названием Gentlemen выводит обход защиты конечных точек на новый уровень. Согласно сообщениям об угрозе, вредоносное ПО развертывает драйвер ядра, который систематически завершает почти 180 процессов безопасности ещё до начала шифрования файлов. Поскольку драйвер работает на уровне ядра — самом глубоком и привилегированном слое операционной системы, — он способен отключать антивирусные движки, агенты обнаружения и реагирования на конечных точках (EDR) и другие инструменты мониторинга, которые в обычных условиях зафиксировали бы или заблокировали процедуру шифрования.

Такая последовательность имеет значение. Традиционные программы-вымогатели часто вызывают предупреждения безопасности в момент начала работы с файлами, давая защитникам узкое окно для изоляции машины или завершения процесса. Отключая защитное ПО в первую очередь, Gentlemen полностью устраняет эту систему раннего оповещения. Последующий этап шифрования происходит практически без сопротивления, поскольку инструменты, призванные его обнаружить, уже замолчены.

Почему отключение процессов EDR и антивирусов повышает корпоративные риски

Для организаций, которые в значительной мере полагаются на безопасность конечных точек как на основную линию обороны, такой подход особенно разрушителен. Платформы EDR построены на предположении, что они продолжат работать и передавать данные даже во время атаки. Когда драйвер уровня ядра может одним движением лишить этой видимости, вся модель обнаружения подрывается именно в тот момент, когда она нужнее всего.

Это не изолированный приём. Он вписывается в более широкую тенденцию, документированную в ландшафте программ-вымогателей, где группы всё чаще ставят отключение защитных инструментов на первое место, а не рассматривают его как запоздалую мысль. Отчёт Halcyon за второй квартал 2026 года об отключении EDR группами-вымогателями показал, что даже при снижении общего числа атак программ-вымогателей изощрённость методов ослепления защитного ПО возросла. Метод Gentlemen с драйвером ядра, по-видимому, является частью той же тенденции: меньше атак в целом, но каждая из них спроектирована так, чтобы наносить более сильный удар после проникновения.

Для предприятий вывод состоит в том, что безопасность конечных точек не может быть единственной линией обороны. Если одна техника способна нейтрализовать десятки процессов безопасности разом, то остальная часть стека защиты — сетевая сегментация, контроль доступа и мониторинг за пределами самой конечной точки — должна быть достаточно надёжной, чтобы перехватить то, что пропускает конечная точка.

Место VPN и сетевых средств защиты в предотвращении программ-вымогателей

Именно здесь сетевые инструменты, включая VPN, играют вспомогательную роль в многоуровневой защите. VPN не остановит программу-вымогатель от шифрования файлов, если она уже запущена на устройстве, и его никогда не следует рекламировать как самостоятельное решение против угрозы вроде Gentlemen. Однако VPN и другие средства контроля сетевого доступа действительно служат реальной цели — ограничивают возможность злоумышленников перемещаться по сети и устанавливать первоначальный доступ, который в конечном счёте приводит к развёртыванию программы-вымогателя.

Многие вторжения программ-вымогателей начинаются со скомпрометированных учётных данных или открытых точек удалённого доступа, а не с самого вредоносного ПО. Ограничение и шифрование удалённых подключений, сегментация сетевого трафика и требование аутентифицированного доступа прежде, чем устройство сможет связаться с критичными системами, — всё это сокращает количество путей, которыми злоумышленник может добраться до машины, где он в итоге запустит нечто вроде вредоносного драйвера ядра. Другими словами, VPN наиболее важны до начала атаки, а не после того, как защитное ПО уже отключено.

Выводы для пользователей: резервное копирование, многоуровневая защита и раннее обнаружение

Хотя Gentlemen обсуждается в первую очередь в контексте корпоративных атак, лежащий в основе урок применим и к индивидуальным пользователям, и к малому бизнесу. Ни один инструмент безопасности — будь то антивирусное ПО, агент EDR или VPN — не может рассматриваться как полноценное решение само по себе.

Что это значит для вас

Если вы управляете ИТ-безопасностью в компании или просто хотите эффективнее защищать собственные устройства, несколько практических шагов снижают подверженность подобным атакам:

  • Поддерживайте автономные или неизменяемые резервные копии. Если шифрование всё же произойдёт, чистая резервная копия, до которой программа-вымогатель не может добраться, по-прежнему остаётся самым быстрым способом восстановления без уплаты выкупа.
  • Создавайте многоуровневую защиту. Сочетайте защиту конечных точек с сетевыми средствами контроля, такими как VPN, межсетевые экраны и сегментация доступа, чтобы отключение одного инструмента не оставляло вас полностью беззащитными.
  • Отслеживайте ранние признаки угрозы. Необычные установки драйверов, неожиданные завершения процессов или внезапное умолкание защитного ПО — всё это сигналы, которые стоит немедленно расследовать, а не игнорировать.
  • Устанавливайте обновления и ограничивайте привилегии на установку драйверов. Драйверы ядра требуют для загрузки повышенных разрешений, поэтому ограничение того, кто и что может устанавливать драйверы в системе, закрывает одну из ключевых точек входа Gentlemen.

Метод драйвера ядра, используемый программой-вымогателем Gentlemen, служит ясным напоминанием: злоумышленники активно ищут инженерные способы обойти инструменты, на которые защитники полагаются больше всего. Оставаться защищённым означает мыслить шире, чем отдельно взятый продукт, и выстраивать перекрывающиеся слои обороны — так, чтобы в момент отказа одного предохранительного механизма между вашими данными и злоумышленником оставался другой.