The Gentlemen olarak bilinen ve Microsoft tarafından Storm-2697 adıyla takip edilen bir fidye yazılımı operasyonu, güvenlik araştırmacılarının dikkatini belirli ve endişe verici bir yetenek nedeniyle yeniden çekiyor: saldırı başlatmadan önce uç nokta tespit ve yanıt (EDR) araçlarını devre dışı bırakabilme yeteneği. Yeni bir danışma raporu, bu grubun kuruluşların izinsiz girişleri tespit etmek için güvendiği savunmaları nasıl kör ettiğini ve savunucuların bu boşluğu kapatmak için neler yapabileceğini ayrıntılarıyla açıklıyor.

The Gentlemen, hizmet olarak fidye yazılımı (RaaS) platformu olarak faaliyet gösteriyor; yani çekirdek grup kötü amaçlı yazılımı geliştirip bakımını yaparken, bir bağlı kuruluş ağı fiili izinsiz girişleri ve müzakereleri yürütüyor. Bu model, büyük ölçekli fidye yazılımı kampanyalarının arkasındaki baskın yapı haline geldi çünkü operatörlerin hızla ölçeklenmesine, araçlarını daha fazla saldırgana yaymasına ve uygulamalı izinsiz giriş işini kendileri yapmadan genişlemesine olanak tanıyor. Araştırmacılar The Gentlemen'ı finansal motivasyonlu, Rusça konuşan kökenli ve nispeten kısa bir sürede hızla büyüyen bir grup olarak tanımlıyor; bu, bağlı kuruluş modelleri olgunlaştıktan sonra agresif bir şekilde genişleyen diğer RaaS gruplarını yansıtan bir model.

The Gentlemen Fidye Yazılımı EDR Savunmalarını Nasıl Kör Ediyor?

EDR yazılımı, tehlikeye atılmış bir cihazdaki son savunma hattı olacak şekilde tasarlanmıştır: şüpheli proses davranışlarını izler, olağandışı dosya etkinliklerini işaretler ve fidye yazılımı dosyaları şifrelemeyi bitirmeden önce bir makineyi izole edebilir. The Gentlemen'ın yaklaşımı özellikle bu katmanı hedefler. Grup, EDR araçlarının yanından sızmaya çalışmak yerine, araç setini bu araçları doğrudan devre dışı bırakacak, kaldıracak veya etkisiz hale getirecek şekilde inşa etmiş durumda; izinsiz giriş fark edilmeden önce alarm sistemini etkili bir şekilde ortadan kaldırıyor.

Bu tür EDR-öldürücü yeteneği, modern fidye yazılımı araç setlerinde tekrarlanan bir özellik haline geldi ve savunucular için hesapları değiştiriyor. EDR ajanının her zaman geri bildirim vereceğini varsayan bir ağ, saldırganın ilk hamlesinin o ajanı susturmak olması durumunda savunmasızdır. Güvenlik araçları karardığında, fidye yazılımı operatörleri çok daha düşük erken tespit riskiyle yanal hareket edebilir, kimlik bilgilerini toplayabilir ve veri sızıntısı için aşamalandırabilir. Bu, fidye yazılımı ailelerinde görülen daha geniş bir eğilimi yansıtıyor: tehdit aktörleri, güvenlik araçlarını devre dışı bırakmayı sonradan akla gelen bir şey olarak değil, ilk adım olarak giderek daha fazla önceliklendiriyor çünkü bu, tüm ağı şifreleme ve gasp kampanyasını tamamlamak için gereken zamanı kazandırıyor.

Bu, Fidye Notunun Ötesinde Neden Önemli?

EDR körleştirmenin gizlilik etkileri, bir fidye yazılımı saldırısının anlık kesintisinin ötesine geçiyor. Çoğu modern fidye yazılımı operasyonu, çifte gasp grupları dahil, şifrelemeden önce veri çalar. EDR araçları izinsiz girişin erken safhalarında devre dışı bırakılırsa, kuruluşlar saldırganların ağı kontrol ettiği süre boyunca tam olarak neye erişildiği, kopyalandığı veya dışarı sızdırıldığı konusunda görünürlük kaybeder. Bu belirsizlik, ihlal bildirimini, düzenleyici raporlamayı ve etkilenen müşterilere veya hastalara hangi verilerin açığa çıkmış olabileceğini söyleme çabalarını zorlaştırır.

Bu, fidye yazılımı ortamında tanıdık bir modeldir. Diğer aktif grupları kapsayan danışma raporları, örneğin sağlık kuruluşlarını hedef alan Gunra fidye yazılımı etrafında yayınlanan ortak uyarılar, saldırganların kimse fark etmeden önce hasarı en üst düzeye çıkarmak için izleme boşluklarından nasıl yararlandığını defalarca vurguladı. Sağlık sektörü özellikle, hastanelere yönelik artan Gunra tehdidi hakkındaki danışma raporlarında ayrıntılı olarak belirtildiği gibi, tekrarlanan bir hedef olmuştur; çünkü hassas hasta verileri operasyonel aciliyetle birleştiğinde kuruluşların hızlı ödeme yapma olasılığını artırır. The Gentlemen'ın EDR körleştirme yaklaşımı aynı oyun kitabına uyuyor: gözcüleri devre dışı bırak, sonra acele etme.

Bu Sizin İçin Ne Anlama Geliyor?

Bir işletme için BT veya güvenlik operasyonları yürütüyorsanız, bu danışma raporu EDR yazılımının tek başına koruma garantisi olmadığını hatırlatır. Saldırganlar, onu yenmek için tasarlanmış araçlar aktif olarak geliştiriyor ve tek bir makinedeki tek bir devre dışı bırakılmış ajan, kontrollü bir olay ile ağ genelinde bir ihlal arasındaki fark olabilir. Yalnızca uç nokta ajanlarının raporlamasına bağımlı olmayan ağ düzeyinde izleme dahil katmanlı savunmalar, EDR sinyali sustuğunda bir izinsiz girişi yakalamak için giderek daha gerekli hale geliyor.

Günlük kullanıcılar ve tüketiciler için çıkarım, doğrudan eylemden çok farkındalıkla ilgilidir. The Gentlemen gibi fidye yazılımı grupları nihai olarak verilerinizi elinde bulunduran kuruluşları hedefler: işverenlerden sağlık hizmeti sağlayıcılarına ve hizmet şirketlerine kadar. Bu kuruluşlar bir saldırıya karşı görünürlük kaybettiğinde, ortaya çıkan ihlal bildirimleri gecikebilir veya eksik olabilir; bu nedenle ihlal açıklamalarına karşı tetikte olmak ve şifre değişiklikleri veya kredi izleme teklifleri konusunda hızlı hareket etmek her zamankinden daha önemlidir.

EDR'den Kaçan Fidye Yazılımlarının Önünde Kalmak

The Gentlemen ve benzeri gruplara karşı savunma, EDR'yi tek bir başarısızlık noktası yerine birkaç katmandan biri olarak ele almayı gerektirir. Güvenlik ekipleri, güvenlik ajanlarını kaldırma veya devre dışı bırakma yönündeki yetkisiz girişimleri izlemelidir; çünkü bu davranışın kendisi aktif bir izinsiz girişin güçlü bir erken uyarı işaretidir. Sistemleri yamalı tutmak da önemlidir; çünkü saldırganlar, güvenlik araçlarına ulaşmak ve devre dışı bırakmak için gereken ilk tutunma noktasını elde etmek amacıyla sık sık bilinen güvenlik açıklarına güvenir; bu dinamik, CVE-2026-68820 için Windows sıfırıncı gün danışma raporu gibi yakın tarihli yama rehberlerinde de görülmektedir.

Sonuç olarak, The Gentlemen fidye yazılımının EDR'den kaçınma taktiklerinin yükselişi, fidye yazılımı gruplarının nasıl çalıştığındaki bir değişimi vurguluyor: mücadele artık şifrelemeden önce, saldırganlar savunmalarınızı kör etmeye çalıştığı anda başlıyor. İzlemelerinde artıklık oluşturan, yanal hareketi sınırlamak için ağları segmentlere ayıran ve personeli güvenlik yazılımıyla oynanmanın erken işaretlerini tanıma konusunda eğiten kuruluşlar, EDR'yi tek bir güvenlik ağı olarak görenlerden çok daha iyi bir konumda olacaktır.

Eyleme dönüştürülebilir çıkarımlar:

  • EDR veya antivirüs yazılımınızda kurcalamaya karşı korumanın etkin olup olmadığını ve ek kimlik doğrulama olmadan devre dışı bırakılamayacağını denetleyin.
  • Özellikle EDR ajan kaldırma, devre dışı bırakma veya hizmet durdurma için uyarılar ayarlayın; çünkü bu davranış tek başına bir kırmızı bayraktır.
  • Uç nokta araçlarının yanına ağ tabanlı izleme katmanlayın; böylece bir ajan kararırsa görünürlük kaybolmaz.
  • Bilinen güvenlik açıklarını derhal yamalayın; çünkü yamalanmamış sistemler RaaS bağlı kuruluşları için en kolay giriş noktası olmaya devam ediyor.
  • Tüketiciyseniz, etkileşimde bulunduğunuz kuruluşlardan gelen ihlal bildirimlerini izleyin ve önerilen şifre veya hesap güvenliği değişiklikleri konusunda hızlı hareket edin.