Cách Ransomware Gentlemen Vô Hiệu Hóa Các Công Cụ Bảo Mật

Một chủng ransomware mới được ghi nhận có tên Gentlemen đang nâng khả năng trốn tránh trên điểm cuối lên một tầm cao mới. Theo báo cáo về mối đe dọa này, mã độc triển khai một trình điều khiển kernel để kết thúc một cách có hệ thống gần 180 tiến trình bảo mật trước khi nó bắt đầu mã hóa tệp. Bởi vì trình điều khiển hoạt động ở cấp kernel, lớp sâu nhất và đặc quyền nhất của hệ điều hành, nó có thể tắt các công cụ diệt virus, tác nhân phát hiện và phản hồi điểm cuối (EDR) cùng các công cụ giám sát khác vốn thường sẽ gắn cờ hoặc chặn quy trình mã hóa.

Trình tự này rất quan trọng. Ransomware truyền thống thường kích hoạt cảnh báo bảo mật ngay khi bắt đầu chạm vào tệp, cho phép đội phòng thủ một khoảng thời gian hẹp để cô lập máy hoặc kết thúc tiến trình. Bằng cách vô hiệu hóa phần mềm bảo mật trước, Gentlemen loại bỏ hoàn toàn hệ thống cảnh báo sớm đó. Giai đoạn mã hóa diễn ra sau đó phần lớn không bị cản trở, vì các công cụ được thiết kế để phát hiện nó đã bị làm câm lặng.

Tại Sao Việc Kết Thúc Tiến Trình EDR và Diệt Virus Lại Gia Tăng Rủi Ro Cho Doanh Nghiệp

Đối với các tổ chức phụ thuộc nhiều vào bảo mật điểm cuối như tuyến phòng thủ chính, cách tiếp cận này đặc biệt gây hại. Các nền tảng EDR được xây dựng dựa trên giả định rằng chúng sẽ tiếp tục chạy và báo cáo ngay cả khi đang bị tấn công. Khi một trình điều khiển cấp kernel có thể tước bỏ khả năng quan sát đó chỉ trong một động tác, toàn bộ mô hình phát hiện bị phá hoại vào đúng thời điểm cần nó nhất.

Đây không phải là một kỹ thuật biệt lập. Nó phù hợp với một mô hình rộng hơn đã được ghi nhận trong bối cảnh ransomware, nơi các nhóm ngày càng ưu tiên vô hiệu hóa công cụ phòng thủ như bước đầu tiên thay vì chỉ là suy nghĩ muộn màng. Báo cáo Halcyon Q2 2026 về các nhóm ransomware vô hiệu hóa EDR cho thấy ngay cả khi khối lượng tấn công ransomware tổng thể giảm, độ tinh vi của các kỹ thuật dùng để làm mù phần mềm bảo mật lại thực sự tăng lên. Phương pháp trình điều khiển kernel của Gentlemen dường như là một phần của xu hướng đó: ít cuộc tấn công tổng thể hơn, nhưng mỗi cuộc tấn công được thiết kế để tấn công mạnh hơn một khi có được chỗ đứng.

Đối với doanh nghiệp, bài học rút ra là bảo mật điểm cuối không thể là tuyến phòng thủ duy nhất. Nếu một kỹ thuật duy nhất có thể vô hiệu hóa hàng chục tiến trình bảo mật cùng một lúc, thì phần còn lại của chồng bảo mật – phân đoạn mạng, kiểm soát truy cập và giám sát bên ngoài chính điểm cuối – cần đủ mạnh để bắt lấy những gì điểm cuối bỏ lỡ.

VPN và Phòng Thủ Cấp Mạng Phù Hợp Với Phòng Ngừa Ransomware Ở Đâu

Đây là lúc các công cụ cấp mạng, bao gồm VPN, đóng vai trò hỗ trợ trong một chiến lược phòng thủ đa lớp. VPN sẽ không ngăn ransomware mã hóa tệp một khi nó đã chạy trên thiết bị, và không bao giờ nên được quảng cáo như một giải pháp độc lập cho mối đe dọa như Gentlemen. Nhưng VPN và các biện pháp kiểm soát truy cập mạng khác thực sự có mục đích thực sự trong việc hạn chế cách kẻ tấn công di chuyển ngang qua mạng và cách chúng thiết lập truy cập ban đầu dẫn đến việc triển khai ransomware ngay từ đầu.

Nhiều vụ xâm nhập ransomware bắt đầu bằng thông tin đăng nhập bị xâm phạm hoặc điểm truy cập từ xa bị lộ, chứ không phải bằng chính mã độc. Hạn chế và mã hóa các kết nối từ xa, phân đoạn lưu lượng mạng, và yêu cầu truy cập có xác thực trước khi thiết bị có thể tiếp cận các hệ thống nhạy cảm đều làm giảm số đường dẫn mà kẻ tấn công có để tiếp cận một máy nơi chúng cuối cùng có thể chạy thứ gì đó như trình điều khiển kernel độc hại. Nói cách khác, VPN quan trọng nhất trước khi một cuộc tấn công bắt đầu, không phải sau khi phần mềm bảo mật đã bị vô hiệu hóa.

Bài Học Cho Người Dùng Cá Nhân: Sao Lưu, Bảo Mật Đa Lớp và Phát Hiện Sớm

Mặc dù Gentlemen đang được thảo luận chủ yếu trong bối cảnh các cuộc tấn công doanh nghiệp, bài học cơ bản cũng áp dụng cho người dùng cá nhân và doanh nghiệp nhỏ. Không một công cụ bảo mật đơn lẻ nào, dù là phần mềm diệt virus, tác nhân EDR hay VPN, có thể được coi là giải pháp hoàn chỉnh tự thân nó.

Điều Này Có Ý Nghĩa Gì Với Bạn

Nếu bạn quản lý bảo mật CNTT cho một doanh nghiệp, hoặc chỉ đơn giản muốn bảo vệ thiết bị của chính mình hiệu quả hơn, một số bước thực tế sau sẽ giảm thiểu rủi ro trước các cuộc tấn công như thế này:

  • Duy trì sao lưu ngoại tuyến hoặc bất biến. Nếu quá trình mã hóa xảy ra, một bản sao lưu sạch mà ransomware không thể chạm tới vẫn là cách nhanh nhất để khôi phục mà không phải trả tiền cho bất kỳ ai.
  • Phòng thủ đa lớp. Kết hợp bảo vệ điểm cuối với các biện pháp kiểm soát cấp mạng như VPN, tường lửa và phân đoạn truy cập để không một công cụ bị vô hiệu hóa nào khiến bạn hoàn toàn bị lộ diện.
  • Giám sát các dấu hiệu cảnh báo sớm. Các cài đặt trình điều khiển bất thường, tiến trình kết thúc đột ngột hoặc phần mềm bảo mật đột nhiên im lặng đều là những tín hiệu đáng để điều tra ngay lập tức thay vì bỏ qua.
  • Vá lỗi và hạn chế đặc quyền cài đặt trình điều khiển. Trình điều khiển kernel yêu cầu quyền nâng cao để tải, vì vậy việc giới hạn ai và thứ gì có thể cài đặt trình điều khiển trên hệ thống sẽ đóng lại một trong những điểm xâm nhập chính của Gentlemen.

Kỹ thuật trình điều khiển kernel của ransomware Gentlemen là một lời nhắc nhở rõ ràng rằng những kẻ tấn công đang chủ động thiết kế các cách để vượt qua những công cụ mà người phòng thủ dựa vào nhiều nhất. Bảo vệ an toàn có nghĩa là suy nghĩ vượt ra ngoài bất kỳ sản phẩm đơn lẻ nào và xây dựng các lớp phòng thủ chồng chéo, để khi một lớp bảo vệ thất bại, một lớp khác vẫn đứng vững giữa dữ liệu của bạn và kẻ tấn công.