Hur Gentlemen‑ransomwaren inaktiverar säkerhetsverktyg

En nyupptäckt ransomware-stam vid namn Gentlemen tar endpoint‑undvikande till en ny nivå. Enligt rapportering om hotet distribuerar skadeprogrammet en kärndrivrutin som systematiskt avslutar nästan 180 säkerhetsprocesser innan det ens börjar kryptera filer. Eftersom drivrutinen arbetar på kärnnivå – operativsystemets djupaste och mest privilegierade lager – kan den stänga ner antivirusmotorer, EDR‑agenter (Endpoint Detection and Response) och andra övervakningsverktyg som normalt skulle flagga eller blockera krypteringsrutinen.

Denna ordningsföljd är avgörande. Traditionell ransomware utlöser ofta säkerhetsvarningar i samma stund som den börjar röra vid filer, vilket ger försvararna ett smalt tidsfönster för att isolera en maskin eller döda processen. Genom att först inaktivera säkerhetsmjukvaran tar Gentlemen helt bort det tidiga varningssystemet. Den efterföljande krypteringsfasen sker då till stor del oemotsagd, eftersom verktygen som var tänkta att upptäcka den redan har tystats.

Varför avslutande av EDR‑ och antivirusprocesser höjer företagsrisken

För organisationer som i hög grad förlitar sig på endpointsäkerhet som sin främsta försvarslinje är denna metod särskilt skadlig. EDR‑plattformar bygger på antagandet att de ska fortsätta köras och rapportera även under ett pågående angrepp. När en drivrutin på kärnnivå kan ta bort den insynen i ett enda drag undergrävs hela upptäcksmodellen just i det ögonblick den behövs som mest.

Detta är inte en isolerad teknik. Den passar in i ett bredare mönster som dokumenterats över hela ransomware‑landskapet, där grupper allt oftare prioriterar att inaktivera defensiva verktyg som ett första steg snarare än som en eftertanke. Halcyons Q2 2026‑rapport om ransomware‑grupper som inaktiverar EDR visade att även om den totala attackvolymen minskade, så ökade sofistikeringen i teknikerna som används för att blinda säkerhetsmjukvaran faktiskt. Gentlemen‑drivrutinens metod tycks vara en del av samma trend: färre attacker totalt sett, men varje attack utformad för att slå hårdare när den väl fått fotfäste.

För företag är slutsatsen att endpointsäkerhet inte kan vara den enda försvarslinjen. Om en enda teknik kan neutralisera dussintals säkerhetsprocesser på en gång, då måste resten av säkerhetsstacken – nätverkssegmentering, åtkomstkontroller och övervakning utanför själva endpointen – vara tillräckligt stark för att fånga upp det som endpointen missar.

Var VPN och nätverksnära försvar passar in i förebyggandet av ransomware

Det är här nätverksnära verktyg, inklusive VPN:er, spelar en stödjande roll i en strategi med försvar i djupet. En VPN kan inte hindra ransomware från att kryptera filer när den väl körs på en enhet, och den bör aldrig marknadsföras som en fristående lösning för ett hot som Gentlemen. Men VPN:er och andra kontroller för nätverksåtkomst fyller en reell funktion genom att begränsa hur angripare rör sig i sidled i nätverket och hur de etablerar den initiala åtkomst som leder till en ransomware‑distribution från början.

Många ransomware‑intrång inleds med komprometterade inloggningsuppgifter eller exponerade fjärråtkomstpunkter, inte med själva skadeprogrammet. Att begränsa och kryptera fjärranslutningar, segmentera nätverkstrafik och kräva autentiserad åtkomst innan en enhet kan nå känsliga system minskar alla antalet vägar en angripare har för att nå en maskin där de så småningom kan köra något som en skadlig kärndrivrutin. Med andra ord: VPN:er spelar störst roll innan en attack har inletts, inte efter att säkerhetsmjukvaran redan har inaktiverats.

Lärdomar för konsumenter: säkerhetskopiering, försvar i lager och tidig upptäckt

Även om Gentlemen främst diskuteras i samband med företagsattacker gäller den underliggande läxan också för enskilda användare och småföretag. Inget enskilt säkerhetsverktyg – vare sig det är antivirus, en EDR‑agent eller en VPN – kan behandlas som en heltäckande lösning i sig.

Vad detta innebär för dig

Om du hanterar IT‑säkerhet för ett företag, eller helt enkelt vill skydda dina egna enheter mer effektivt, minskar några praktiska steg din exponering för attacker som denna:

  • Upprätthåll offline‑ eller oföränderliga säkerhetskopior. Om kryptering ändå sker är en ren säkerhetskopia som ransomwaren inte kan nå fortfarande det snabbaste sättet att återställa utan att betala någon.
  • Använd försvar i lager. Kombinera endpointskydd med nätverksnära kontroller som VPN, brandväggar och åtkomstsegmentering så att inget enskilt inaktiverat verktyg lämnar dig helt oskyddad.
  • Övervaka tidiga varningssignaler. Ovanliga drivrutinsinstallationer, oväntade processtermineringar eller säkerhetsprogram som tystnar plötsligt är alla signaler som bör utredas omedelbart i stället för att avfärdas.
  • Uppdatera och begränsa rättigheter för drivrutinsinstallation. Kärndrivrutiner kräver förhöjda behörigheter för att laddas, så att begränsa vem och vad som kan installera drivrutiner på ett system stänger en av Gentlemen‑metodens viktigaste ingångar.

Gentlemen‑ransomwarens metod med kärndrivrutin är en tydlig påminnelse om att angripare aktivt konstruerar sätt att kringgå de verktyg försvararna förlitar sig mest på. Att förbli skyddad innebär att tänka bortom en enskild produkt och att bygga överlappande försvarslager, så att när en skyddsmekanism fallerar står en annan fortfarande mellan din data och en angripare.