En Ransomware-liga Med 483 Offer och en Växande Verktygslåda

En ransomware-verksamhet känd som The Gentlemen har enligt uppgift komprometterat 483 offer genom att kombinera två distinkta delar av skadlig verktygsutrustning: ett försvarsevasionsverktyg kallat GentleKiller och en fjärråtkomst-trojan vid namn EtherRAT. Tillsammans gör dessa verktyg det möjligt för gruppen att inaktivera säkerhetsprogramvara på en måls maskin och upprätthålla hemlig kommando-och-kontroll-kommunikation som är svårare för försvarare att stänga ner.

Gruppen, som säkerhetsforskare även har kopplat till attacker på organisationer som den nederländska isstadion som täcks i vår rapport om The Gentlemen ransomware-ligans attack på Thialf, har stadigt utökat sin räckvidd. Istället för att förlita sig på en enda ny exploit verkar ligans framgång komma från att stapla flera välkända evasionsmetoder i ett enda automatiserat paket, och sedan återanvända det paketet mot ett stort antal mål.

Hur GentleKiller Besegrar Säkerhetsprogramvara

I centrum av denna kampanj finns GentleKiller, ett verktyg byggt kring en teknik som vanligtvis kallas BYOVD, eller "Bring Your Own Vulnerable Driver" (ta med din egen sårbara drivrutin). I enkla termer installerar angripare en legitim men bristfällig hårdvaru- eller mjukvarudrivrutin på en offers dator. Eftersom den drivrutinen ofta är digitalt signerad och betrodd av Windows, kan den köras med djupa systemnivåprivilegier. Angriparna utnyttjar sedan en känd svaghet i den drivrutinen för att stänga av eller blinda säkerhetsprogramvara som körs på maskinen, vilket i praktiken förvandlar en betrodd programvara till ett vapen mot just de verktyg som är avsedda att stoppa den.

Enligt rapportering om denna kampanj har GentleKiller använts för att besegra produkter från 48 olika säkerhetsleverantörer. Den siffran är betydelsefull eftersom den antyder att verktyget inte designades för att undvika ett eller två specifika antivirusprogram. Istället byggdes det som ett brett, återanvändbart ramverk kapabelt att neutralisera en bred del av slutpunktskyddsmarknaden. Detta speglar ett mönster vi har följt tidigare i vår bevakning av hur The Gentlemen ransomware blinda EDR-verktyg, där gruppens operatörer har visat ett konsekvent intresse för att inaktivera detektering innan de distribuerar sin faktiska krypteringsbelastning.

EtherRAT och Blockchain-twisten

Den andra komponenten, EtherRAT, hanterar kommando-och-kontroll-kommunikation (C2), kanalen som angripare använder för att skicka instruktioner till infekterade maskiner och ta emot stulen data eller statusuppdateringar tillbaka. Det som skiljer EtherRAT från andra är dess rapporterade användning av blockchain-infrastruktur för detta ändamål. Traditionella C2-servrar kan identifieras och tas ner av forskare eller brottsbekämpande myndigheter när de väl upptäckts. Genom att dirigera kommunikation genom blockchain-baserade mekanismer gör angriparna den typen av nedtagning betydligt svårare, eftersom blockchain-data är distribuerad och motståndskraftig mot en enda avstängningspunkt.

Denna kombination – en drivrutinsbaserad försvarsdödare kopplad till en motståndskraftig C2-kanal – återspeglar en bredare trend bland ransomware-som-en-tjänst-verksamheter: bygg en gång, sälj eller licensiera brett, och låt affiliates köra storskaliga kampanjer mot en mängd olika mål, inklusive de små och medelstora företag som allt oftare pekas ut av grupper som konkurrerar om marknadsandelar, som vi detaljerade i vår artikel om Qilin och The Gentlemen som eskalerar SMB-attacker.

Vad Detta Betyder För Dig

Om du hanterar IT-system för ett företag, eller bara bryr dig om säkerheten på ditt hemmanätverk, är kärnläsningen här inte specifik för The Gentlemen. Det handlar om begränsningarna i att förlita sig på en enda säkerhetsprodukt. Ett verktyg kapabelt att besegra 48 olika leverantörer visar att antivirus- eller slutpunktsdetekteringsprogramvara ensamt inte kan behandlas som ett komplett försvar.

För individer är den praktiska risken lägre men inte noll: ransomware-grupper får ofta initial åtkomst genom nätfiske-e-post, exponerade fjärråtkomsttjänster eller uppatchad programvara – samma ingångspunkter som sätter personlig data och hemmanätverk i risk. Att hålla system uppdaterade, använda unika lösenord och vara försiktig med oönskade bilagor förblir grundläggande skydd oavsett hur sofistikerad bakgrundsprogramvaran blir.

För organisationer är denna kampanj en påminnelse om att betala en lösen inte garanterar säkerhet framöver. Som täcks i vår tidigare analys av en Proofpoint-studie om ransomware-betalare, blir ungefär en av tre företag som betalar en lösen måltavla igen. Skiktade försvar, offline-säkerhetskopior och drivrutins-tillåtelselistor som begränsar vilka kärnnivådrivrutiner som kan laddas är betydligt mer hållbara skydd än att hoppas att ett enda säkerhetsverktyg ska fånga varje hot.

Slutsatser

  • Förlita dig inte på en enda säkerhetsprodukt; skiktade försvar spelar större roll när angripare specifikt designar verktyg för att kringgå enskilda leverantörer.
  • Begränsa vilka drivrutiner som kan laddas på dina system, eftersom BYOVD-attacker beror på att installera externa drivrutiner med kärnåtkomst.
  • Ha offline, testade säkerhetskopior så att en ransomware-infektion inte tvingar fram ett betalningsbeslut.
  • Behandla oväntade e-postmeddelanden, länkar och fjärråtkomstförfrågningar med misstanke, eftersom initial åtkomst fortfarande vanligtvis börjar med grundläggande social manipulation eller uppatchad programvara.
  • Håll dig informerad om grupper som The Gentlemen ransomware-verksamhet, eftersom deras verktyg och mål fortsätter att utvecklas.

FAQ (översätt varje fråga och svar): Q1: Hur många offer har The Gentlemen ransomware komprometterat? A1: The Gentlemen har enligt uppgift komprometterat 483 offer. Q2: Vad är GentleKiller? A2: GentleKiller är ett försvarsevasionsverktyg som använder en BYOVD-teknik för att inaktivera eller blinda säkerhetsprogramvara på ett offers maskin. Q3: Vad gör EtherRAT? A3: EtherRAT hanterar kommando-och-kontroll-kommunikation för angriparna, med hjälp av blockchain-infrastruktur för att göra nedtagning svårare. Q4: Hur många säkerhetsleverantörers produkter kan GentleKiller besegra? A4: GentleKiller har använts för att besegra produkter från 48 olika säkerhetsleverantörer. Q5: Vad är BYOVD? A5: BYOVD står för "Bring Your Own Vulnerable Driver," där angripare installerar en legitim men bristfällig signerad drivrutin och utnyttjar en känd svaghet för att stänga av säkerhetsprogramvara. ---END---