Ransomware-операція під назвою The Gentlemen, яку Microsoft відстежує під іменем Storm-2697, привертає нову увагу дослідників безпеки через специфічну та тривожну здатність: вміння вимикати інструменти виявлення та реагування на кінцевих точках (EDR) перед запуском атаки. Новий звіт пояснює, як ця група осліплює ті самі захисні механізми, на які організації покладаються для виявлення вторгнень, і що захисники можуть зробити, щоб закрити цю прогалину.
The Gentlemen працює як платформа ransomware-as-a-service (RaaS), тобто основна група створює та підтримує шкідливе програмне забезпечення, тоді як мережа афіліатів виконує фактичні зломи та переговори. Ця модель стала домінуючою структурою масштабних ransomware-кампаній, оскільки дозволяє операторам швидко масштабуватися, поширюючи свої інструменти на більше атакуючих без необхідності виконувати ручну роботу з вторгнення. Дослідники описують The Gentlemen як фінансово вмотивовану групу з російськомовним походженням і швидким зростанням за відносно короткий період — це патерн, що повторює інші RaaS-групи, які агресивно розширювалися після дозрівання їхньої афіліатної моделі.
Як Ransomware The Gentlemen осліплює EDR-захист
Програмне забезпечення EDR розроблене як остання лінія оборони на скомпрометованому пристрої: воно відстежує підозрілу поведінку процесів, позначає незвичну файлову активність і може ізолювати машину до того, як ransomware завершить шифрування файлів. Підхід The Gentlemen спеціально націлений на цей рівень. Замість того, щоб намагатися непомітно обійти EDR-інструменти, набір інструментів групи створений для вимкнення, видалення або іншої нейтралізації цих рішень, фактично знімаючи систему тривоги до того, як вторгнення взагалі буде помічене.
Така здатність «вбивати EDR» стала повторюваною рисою сучасних ransomware-наборів інструментів, і вона змінює розрахунки для захисників. Мережа, яка припускає, що її EDR-агент завжди доповідатиме, вразлива, якщо першим кроком атакуючого буде замовчування цього агента. Щойно інструменти безпеки темніють, оператори ransomware можуть рухатися латерально, збирати облікові дані та готувати дані для ексфільтрації з набагато меншим ризиком раннього виявлення. Це відображає ширший тренд, який спостерігається серед сімейств ransomware: зловмисники дедалі частіше пріоритезують вимкнення інструментів безпеки як перший крок, а не як запізнілу думку, оскільки це дає їм час, необхідний для завершення повномасштабного шифрування мережі та кампанії вимагання.
Чому це важливо поза межами викупу
Приватні наслідки осліплення EDR виходять далеко за межі безпосереднього збою від ransomware-атаки. Більшість сучасних ransomware-операцій, включно з групами подвійного вимагання, викрадають дані перед шифруванням. Якщо EDR-інструменти вимкнені на ранньому етапі вторгнення, організації втрачають видимість того, що саме було доступне, скопійоване або ексфільтроване протягом періоду, коли атакуючі контролювали мережу. Ця невизначеність ускладнює повідомлення про порушення, регуляторну звітність та будь-які зусилля, щоб повідомити постраждалих клієнтів або пацієнтів, які дані могли бути розкриті.
Це знайомий патерн у ландшафті ransomware. Звіти, що охоплюють інші активні групи, такі як спільні попередження, випущені навколо ransomware Gunra, що атакує медичні організації, неодноразово вказували на те, як атакуючі використовують сліпі зони моніторингу, щоб максимізувати шкоду, перш ніж хтось помітить. Сектор охорони здоров'я особливо був повторюваною мішенню, як детально описано у звітах про зростаючу загрозу Gunra для лікарень, оскільки чутливі дані пацієнтів у поєднанні з операційною терміновістю роблять організації більш схильними швидко платити. Підхід The Gentlemen до осліплення EDR відповідає цьому ж сценарію: вимкніть спостерігачів, а потім не поспішайте.
Що це означає для вас
Якщо ви керуєте ІТ або операціями безпеки для бізнесу, цей звіт є нагадуванням, що програмне забезпечення EDR само по собі не є гарантією захисту. Атакуючі активно створюють інструменти, розроблені для його подолання, і один вимкнений агент на одній машині може бути різницею між локалізованим інцидентом і порушенням усієї мережі. Багаторівневий захист, включно з моніторингом на рівні мережі, який не залежить виключно від звітів агентів кінцевих точок, стає дедалі необхіднішим, щоб виявити вторгнення, коли сигнал EDR замовкає.
Для звичайних користувачів і споживачів висновок менше стосується прямих дій, а більше обізнаності. Такі ransomware-групи, як The Gentlemen, зрештою націлюються на організації, які зберігають ваші дані: від роботодавців до медичних провайдерів і сервісних компаній. Коли ці організації втрачають видимість атаки, відповідні повідомлення про порушення можуть бути затримані або неповними, тому пильність до розкриття порушень і швидке реагування на зміну паролів або пропозиції кредитного моніторингу стають важливішими, ніж будь-коли.
Як випереджати ransomware з обходом EDR
Захист від The Gentlemen та подібних груп вимагає розглядати EDR як один із кількох рівнів, а не як єдину точку відмови. Команди безпеки повинні відстежувати несанкціоновані спроби видалення або вимкнення агентів безпеки, оскільки така поведінка сама по собі є сильним раннім попереджувальним сигналом активного вторгнення. Своєчасне оновлення систем також важливе, оскільки атакуючі часто покладаються на відомі вразливості, щоб отримати початкову точку опори, необхідну для досягнення та вимкнення інструментів безпеки, — це динаміка, яка також спостерігається в нещодавніх рекомендаціях щодо патчів, наприклад рекомендації щодо zero-day Windows для CVE-2026-68820.
Зрештою, зростання тактик обходу EDR у ransomware The Gentlemen підкреслює зміну в тому, як працюють ransomware-групи: боротьба тепер починається до шифрування, у момент, коли атакуючі намагаються осліпити ваші захисні механізми. Організації, які створюють резервування у своєму моніторингу, сегментують мережі, щоб обмежити латеральне переміщення, і навчають персонал розпізнавати ранні ознаки втручання в програмне забезпечення безпеки, будуть у набагато кращій позиції, ніж ті, хто покладається на EDR як єдину страхову сітку.
Практичні висновки:
- Перевірте, чи ваше EDR або антивірусне програмне забезпечення має увімкнений захист від втручання (tamper protection) і чи не можна його вимкнути без додаткової автентифікації.
- Налаштуйте сповіщення спеціально для видалення, вимкнення або зупинки служб EDR-агента, оскільки така поведінка сама по собі є червоним прапорцем.
- Додайте моніторинг на рівні мережі поряд з інструментами кінцевих точок, щоб видимість не зникала, якщо один агент замовкне.
- Своєчасно застосовуйте патчі до відомих вразливостей, оскільки неоновлені системи залишаються найлегшою точкою входу для RaaS-афіліатів.
- Якщо ви споживач, слідкуйте за повідомленнями про порушення від організацій, з якими взаємодієте, і швидко виконуйте будь-які рекомендовані зміни паролів або заходів безпеки облікових записів.




