Операция с использованием программы-вымогателя, известная как The Gentlemen, отслеживаемая Microsoft под именем Storm-2697, привлекает новое внимание исследователей безопасности из-за специфической и тревожной возможности: способности отключать инструменты обнаружения и реагирования на конечных точках (EDR) перед началом атаки. Новый отчет объясняет, как эта группа ослепляет те самые защиты, на которые организации полагаются для выявления вторжений, и что защитники могут сделать, чтобы закрыть эту брешь.

The Gentlemen работает как платформа «программа-вымогатель как услуга» (RaaS), что означает, что основная группа создает и поддерживает вредоносное ПО, в то время как сеть партнеров осуществляет непосредственные взломы и переговоры. Эта модель стала доминирующей структурой крупномасштабных кампаний с программами-вымогателями, поскольку позволяет операторам быстро масштабироваться, распространяя свои инструменты на большее количество атакующих без выполнения ручной работы по вторжению. Исследователи описывают The Gentlemen как финансово мотивированную группу с русскоязычным происхождением и стремительным ростом за относительно короткий период — это модель, повторяющая другие RaaS-группы, которые агрессивно расширялись после созревания своей партнерской модели.

Как программа-вымогатель The Gentlemen ослепляет EDR-защиту

Программное обеспечение EDR предназначено для того, чтобы быть последней линией обороны на скомпрометированном устройстве: оно отслеживает подозрительное поведение процессов, помечает необычную активность файлов и может изолировать машину до того, как программа-вымогатель завершит шифрование файлов. Подход The Gentlemen нацелен именно на этот уровень. Вместо того чтобы пытаться незаметно обойти EDR-инструменты, набор инструментов группы создан для отключения, удаления или иной нейтрализации этих средств напрямую, фактически удаляя систему сигнализации до того, как взлом будет даже замечен.

Такая способность «убийцы EDR» стала повторяющейся функцией в современных наборах программ-вымогателей, и она меняет расчеты защитников. Сеть, которая предполагает, что ее EDR-агент всегда будет сообщать о событиях, уязвима, если первым шагом атакующего станет отключение этого агента. Как только средства безопасности замолкают, операторы программ-вымогателей могут перемещаться по сети латерально, собирать учетные данные и готовить данные для эксфильтрации с гораздо меньшим риском раннего обнаружения. Это отражает более широкую тенденцию, наблюдаемую среди семейств программ-вымогателей: злоумышленники все чаще ставят отключение средств безопасности на первый шаг, а не считают его второстепенной задачей, потому что это дает им время, необходимое для завершения шифрования всей сети и кампании вымогательства.

Почему это важно помимо записки с требованием выкупа

Последствия ослепления EDR для конфиденциальности выходят за рамки непосредственного сбоя в работе при атаке программы-вымогателя. Большинство современных операций с программами-вымогателями, включая группы с двойным вымогательством, крадут данные перед их шифрованием. Если EDR-инструменты отключены на раннем этапе вторжения, организации теряют видимость того, что именно было доступно, скопировано или эксфильтровано в период, когда атакующие контролировали сеть. Эта неопределенность осложняет уведомление о нарушении, отчетность перед регулирующими органами и любые попытки сообщить пострадавшим клиентам или пациентам, какие данные могли быть раскрыты.

Это знакомая модель в ландшафте программ-вымогателей. Отчеты о других активных группах, такие как совместные предупреждения о программе-вымогателе Gunra, нацеленной на медицинские организации, неоднократно указывали на то, как атакующие используют слепые зоны в мониторинге, чтобы максимизировать ущерб до того, как кто-либо заметит. Особенно сектор здравоохранения стал повторяющейся целью, как подробно описано в отчетах о растущей угрозе Gunra для больниц, потому что чувствительные данные пациентов в сочетании с оперативной срочностью делают организации более склонными к быстрой оплате. Подход The Gentlemen с ослеплением EDR соответствует этому же сценарию: отключите наблюдателей, а затем не спешите.

Что это значит для вас

Если вы управляете ИТ- или службой безопасности в бизнесе, этот отчет напоминает, что программное обеспечение EDR само по себе не является гарантией защиты. Атакующие активно создают инструменты для его преодоления, и один отключенный агент на одной машине может стать разницей между локализованным инцидентом и нарушением всей сети. Многоуровневая защита, включая мониторинг на уровне сети, который не зависит исключительно от отчетов агентов конечных точек, становится все более необходимой для обнаружения вторжения, когда сигнал EDR замолкает.

Для обычных пользователей и потребителей главный вывод касается не столько прямых действий, сколько осведомленности. Такие группы программ-вымогателей, как The Gentlemen, в конечном итоге нацелены на организации, которые хранят ваши данные, — от работодателей до поставщиков медицинских услуг и сервисных компаний. Когда эти организации теряют видимость атаки, итоговые уведомления о нарушении могут быть задержаны или неполными, поэтому сохранять бдительность в отношении раскрытий нарушений и быстро реагировать на смену паролей или предложения кредитного мониторинга важнее, чем когда-либо.

Как опережать программы-вымогатели, обходящие EDR

Защита от The Gentlemen и аналогичных групп требует отношения к EDR как к одному из нескольких уровней, а не как к единственной точке отказа. Группы безопасности должны отслеживать несанкционированные попытки удалить или отключить агенты безопасности, поскольку само такое поведение является сильным ранним признаком активного вторжения. Своевременное обновление систем также важно, поскольку атакующие часто полагаются на известные уязвимости для получения первоначальной точки входа, необходимой для доступа к средствам безопасности и их отключения, — эта динамика также наблюдается в недавних рекомендациях по патчам, таких как рекомендации по zero-day уязвимости Windows CVE-2026-68820.

В конечном счете, рост тактик обхода EDR программы-вымогателя The Gentlemen подчеркивает сдвиг в том, как работают группы программ-вымогателей: борьба теперь начинается до шифрования, в момент, когда атакующие пытаются ослепить вашу защиту. Организации, которые встраивают избыточность в мониторинг, сегментируют сети для ограничения латерального перемещения и обучают персонал распознавать ранние признаки вмешательства в программное обеспечение безопасности, будут в гораздо лучшем положении, чем те, кто полагается на EDR как на единственную страховочную сеть.

Практические выводы:

  • Проверьте, включена ли защита от вмешательства в вашем EDR или антивирусном ПО и можно ли ее отключить только с дополнительной аутентификацией.
  • Настройте оповещения специально для удаления EDR-агента, его отключения или остановки служб, поскольку такое поведение само по себе является тревожным сигналом.
  • Добавьте мониторинг на уровне сети в дополнение к инструментам конечных точек, чтобы видимость не исчезала, если один агент замолчит.
  • Оперативно устанавливайте исправления для известных уязвимостей, так как необновленные системы остаются самой легкой точкой входа для партнеров RaaS.
  • Если вы потребитель, следите за уведомлениями о нарушениях от организаций, с которыми взаимодействуете, и быстро выполняйте любые рекомендованные изменения паролей или меры безопасности учетных записей.

FAQ: Q1: Что такое программа-вымогатель The Gentlemen? A1: The Gentlemen — это операция «программа-вымогатель как услуга», отслеживаемая Microsoft как Storm-2697, описываемая как финансово мотивированная, русскоязычная и быстрорастущая. Q2: Как The Gentlemen отключает EDR-инструменты? A2: Вместо того чтобы пытаться незаметно обойти инструменты обнаружения и реагирования на конечных точках, ее набор инструментов создан для их отключения, удаления или иной нейтрализации перед началом атаки. Q3: Почему отключение EDR-инструментов вызывает серьезное беспокойство? A3: Как только EDR замолкает, атакующие могут перемещаться по сети латерально, собирать учетные данные и готовить данные для эксфильтрации с гораздо меньшим риском раннего обнаружения. Q4: Что такое «программа-вымогатель как услуга» (RaaS)? A4: Это модель, при которой основная группа создает и поддерживает вредоносное ПО, в то время как партнеры осуществляют непосредственные взломы и переговоры. Q5: Как ослепление EDR влияет на уведомление о нарушении? A5: Поскольку EDR может быть отключен на раннем этапе, организации теряют видимость того, что было доступно или эксфильтровано, что осложняет уведомление о нарушении и отчетность перед регулирующими органами. ---END---