Як вимагач Gentlemen вимикає інструменти безпеки
Нещодавно задокументований різновид програм-вимагачів під назвою Gentlemen виводить ухилення від виявлення на кінцевих точках на новий рівень. Згідно зі звітами про цю загрозу, шкідливе ПЗ розгортає ядровий драйвер, який систематично завершує майже 180 процесів безпеки, перш ніж розпочати шифрування файлів. Оскільки драйвер працює на рівні ядра — найглибшому й найпривілейованішому рівні операційної системи, — він може вимикати антивірусні рушії, агенти виявлення та реагування на кінцевих точках (EDR) та інші інструменти моніторингу, які зазвичай позначали б або блокували процедуру шифрування.
Ця послідовність має значення. Традиційні програми-вимагачі часто спричиняють сповіщення безпеки, щойно починають чіпати файли, даючи захисникам вузьке вікно для ізоляції машини або завершення процесу. Вимикаючи програмне забезпечення безпеки спочатку, Gentlemen повністю усуває цю систему раннього попередження. Наступна фаза шифрування відбувається значною мірою безперешкодно, оскільки інструменти, призначені для її виявлення, вже замовкли.
Чому завершення процесів EDR та антивірусів підвищує ризики для підприємств
Для організацій, які значною мірою покладаються на безпеку кінцевих точок як на основний рубіж захисту, цей підхід є особливо руйнівним. Платформи EDR побудовані на припущенні, що вони продовжуватимуть працювати й звітувати навіть під час атаки. Коли драйвер рівня ядра може одним рухом позбавити цієї видимості, вся модель виявлення підривається в момент, коли вона найбільше потрібна.
Це не ізольована техніка. Вона вписується в ширшу модель, задокументовану в ландшафті програм-вимагачів, де групи дедалі частіше надають пріоритет вимкненню засобів захисту як першому кроку, а не запізнілій думці. У звіті Halcyon за другий квартал 2026 року про те, як групи вимагачів вимикають EDR, було виявлено, що навіть тоді, коли загальна кількість атак зменшилася, витонченість методів, що використовуються для засліплення програмного забезпечення безпеки, фактично зросла. Метод із ядровим драйвером Gentlemen, схоже, є частиною тієї самої тенденції: менше атак загалом, але кожна з них спроєктована так, щоб завдати потужнішого удару, щойно вона закріпиться.
Для підприємств висновок такий: безпека кінцевих точок не може бути єдиним рубежем оборони. Якщо одна техніка здатна одночасно нейтралізувати десятки процесів безпеки, то решта засобів захисту — сегментація мережі, контроль доступу й моніторинг поза самою кінцевою точкою — мають бути достатньо надійними, щоб виявляти те, що пропустила кінцева точка.
Як VPN та засоби захисту на рівні мережі вписуються в запобігання вимагачам
Саме тут інструменти на рівні мережі, зокрема VPN, відіграють допоміжну роль у стратегії багаторівневого захисту. VPN не зупинить програму-вимагача від шифрування файлів, коли вона вже запущена на пристрої, і її ніколи не слід рекламувати як самостійний засіб від загрози на кшталт Gentlemen. Але VPN та інші засоби контролю мережевого доступу справді виконують важливу функцію, обмежуючи те, як атакуючі пересуваються в мережі та як вони встановлюють початковий доступ, що зрештою призводить до розгортання вимагача.
Багато вторгнень програм-вимагачів починаються зі скомпрометованих облікових даних або незахищених точок віддаленого доступу, а не з самого шкідливого ПЗ. Обмеження та шифрування віддалених підключень, сегментація мережевого трафіку й вимога автентифікованого доступу, перш ніж пристрій зможе досягти чутливих систем, — усе це зменшує кількість шляхів для атакуючого до машини, де він згодом може запустити щось на зразок шкідливого ядрового драйвера. Іншими словами, VPN найважливіші до початку атаки, а не після того, як програмне забезпечення безпеки вже вимкнено.
Висновки для споживачів: резервні копії, багаторівневий захист і раннє виявлення
Хоча Gentlemen обговорюють переважно в контексті атак на підприємства, основний урок стосується й окремих користувачів та малого бізнесу. Жоден інструмент безпеки — чи то антивірусна програма, чи агент EDR, чи VPN — не можна вважати самодостатнім повним рішенням.
Що це означає для вас
Якщо ви керуєте IT-безпекою бізнесу або просто хочете краще захистити власні пристрої, кілька практичних кроків зменшать вашу вразливість до таких атак:
- Підтримуйте офлайн- або незмінні резервні копії. Якщо шифрування все ж станеться, чиста резервна копія, до якої вимагач не зможе дістатися, залишається найшвидшим способом відновлення без сплати.
- Будуйте багаторівневий захист. Поєднуйте захист кінцевих точок із засобами контролю на рівні мережі, такими як VPN, брандмауери та сегментація доступу, щоб вимкнення одного інструменту не залишало вас повністю вразливими.
- Стежте за ранніми сигналами небезпеки. Незвичне встановлення драйверів, несподіване завершення процесів або раптове замовкання програмного забезпечення безпеки — усе це сигнали, які варто негайно дослідити, а не ігнорувати.
- Встановлюйте оновлення та обмежуйте права на встановлення драйверів. Ядрові драйвери потребують підвищених дозволів для завантаження, тому обмеження того, хто і що може встановлювати драйвери в системі, закриває одну з ключових точок входу Gentlemen.
Техніка з ядровим драйвером програми-вимагача Gentlemen є чітким нагадуванням, що атакуючі активно проєктують способи обходу інструментів, на які найбільше покладаються захисники. Залишатися захищеним означає думати не лише про окремий продукт, а вибудовувати перекривні шари оборони, щоб, коли один засіб відмовить, інший усе ще стояв між вашими даними й атакуючим.




