Một chiến dịch ransomware có tên The Gentlemen, được Microsoft theo dõi dưới mã hiệu Storm-2697, đang thu hút sự chú ý mới từ các nhà nghiên cứu bảo mật vì một khả năng cụ thể và đáng lo ngại: khả năng vô hiệu hóa các công cụ phát hiện và ứng phó điểm cuối (EDR) trước khi triển khai tấn công. Một bản khuyến cáo mới phân tích cách nhóm này làm mù chính các lớp phòng thủ mà tổ chức dựa vào để phát hiện xâm nhập, và những gì người phòng thủ có thể làm để thu hẹp khoảng trống này.

The Gentlemen hoạt động như một nền tảng ransomware-as-a-service (RaaS), nghĩa là nhóm nòng cốt xây dựng và duy trì phần mềm độc hại trong khi mạng lưới các đối tác liên kết thực hiện các vụ xâm nhập và đàm phán thực tế. Mô hình này đã trở thành cấu trúc thống trị đằng sau các chiến dịch ransomware quy mô lớn vì nó cho phép nhà điều hành mở rộng nhanh chóng, phát tán công cụ của họ đến nhiều kẻ tấn công hơn mà không cần tự mình thực hiện công việc xâm nhập trực tiếp. Các nhà nghiên cứu mô tả The Gentlemen là nhóm có động cơ tài chính, có nguồn gốc nói tiếng Nga và tăng trưởng nhanh trong một khoảng thời gian tương đối ngắn — một mô hình phản ánh các nhóm RaaS khác từng mở rộng mạnh mẽ sau khi mô hình đối tác liên kết của họ trưởng thành.

Cách Ransomware The Gentlemen Làm Mù Các Lớp Phòng Thủ EDR

Phần mềm EDR được thiết kế để trở thành tuyến phòng thủ cuối cùng trên một thiết bị bị xâm nhập: nó theo dõi hành vi tiến trình đáng ngờ, gắn cờ hoạt động tệp bất thường và có thể cô lập một máy trước khi ransomware hoàn tất việc mã hóa tệp. Cách tiếp cận của The Gentlemen nhắm cụ thể vào lớp này. Thay vì cố lẻn qua các công cụ EDR, bộ công cụ của nhóm được xây dựng để vô hiệu hóa, gỡ cài đặt hoặc triệt tiêu chúng hoàn toàn, loại bỏ hiệu quả hệ thống báo động trước khi vụ đột nhập thậm chí bị phát hiện.

Loại khả năng tiêu diệt EDR này đã trở thành một tính năng lặp đi lặp lại trong các bộ công cụ ransomware hiện đại, và nó thay đổi cách tính toán của những người phòng thủ. Một mạng lưới giả định rằng tác nhân EDR của mình sẽ luôn báo cáo về sẽ dễ bị tổn thương nếu bước đi đầu tiên của kẻ tấn công là làm im lặng tác nhân đó. Một khi công cụ bảo mật chìm vào bóng tối, các nhà điều hành ransomware có thể di chuyển ngang, thu thập thông tin xác thực và chuẩn bị dữ liệu để trích xuất với rủi ro bị phát hiện sớm thấp hơn nhiều. Điều này phản ánh một xu hướng rộng hơn được thấy ở nhiều dòng ransomware: các tác nhân đe dọa ngày càng ưu tiên vô hiệu hóa các công cụ bảo mật như bước đầu tiên, không phải suy nghĩ lại sau đó, vì điều đó mua cho chúng thời gian cần thiết để hoàn tất chiến dịch mã hóa toàn mạng và tống tiền.

Tại Sao Điều Này Quan Trọng Vượt Ra Ngoài Lá Thư Đòi Tiền Chuộc

Ý nghĩa về quyền riêng tư của việc làm mù EDR vượt xa sự gián đoạn trước mắt của một cuộc tấn công ransomware. Hầu hết các chiến dịch ransomware hiện đại, bao gồm cả các nhóm tống tiền kép, đánh cắp dữ liệu trước khi mã hóa. Nếu các công cụ EDR bị vô hiệu hóa sớm trong quá trình xâm nhập, tổ chức sẽ mất khả năng quan sát chính xác những gì đã bị truy cập, sao chép hoặc trích xuất trong khoảng thời gian kẻ tấn công kiểm soát mạng lưới. Sự không chắc chắn đó làm phức tạp việc thông báo vi phạm, báo cáo quy định và mọi nỗ lực nói cho khách hàng hoặc bệnh nhân bị ảnh hưởng biết dữ liệu nào có thể đã bị lộ.

Đây là một mô hình quen thuộc trong bối cảnh ransomware. Các khuyến cáo bao phủ các nhóm hoạt động khác, chẳng hạn như các cảnh báo chung được đưa ra xung quanh ransomware Gunra nhắm vào các tổ chức chăm sóc sức khỏe, đã nhiều lần nêu bật cách kẻ tấn công khai thác các điểm mù trong giám sát để tối đa hóa thiệt hại trước khi bất kỳ ai nhận ra. Đặc biệt, lĩnh vực chăm sóc sức khỏe là mục tiêu lặp đi lặp lại, như được chi tiết trong các khuyến cáo về mối đe dọa ngày càng tăng của Gunra đối với bệnh viện, vì dữ liệu bệnh nhân nhạy cảm kết hợp với tính cấp bách trong vận hành khiến các tổ chức có nhiều khả năng trả tiền nhanh hơn. Cách tiếp cận làm mù EDR của The Gentlemen khớp với cùng một kịch bản này: vô hiệu hóa những người canh gác, rồi thong thả hành động.

Điều Này Có Nghĩa Gì Cho Bạn

Nếu bạn điều hành hoạt động CNTT hoặc bảo mật cho một doanh nghiệp, khuyến cáo này là lời nhắc rằng phần mềm EDR một mình không đảm bảo sự bảo vệ. Kẻ tấn công đang tích cực xây dựng các công cụ được thiết kế để đánh bại nó, và một tác nhân bị vô hiệu hóa trên một máy có thể là ranh giới giữa một sự cố được kiểm soát và một vụ vi phạm trên toàn mạng. Phòng thủ nhiều lớp, bao gồm giám sát cấp mạng không phụ thuộc hoàn toàn vào các tác nhân điểm cuối báo cáo về, ngày càng cần thiết để phát hiện một vụ xâm nhập khi tín hiệu EDR trở nên im lặng.

Đối với người dùng hàng ngày và người tiêu dùng, thông điệp chính ít liên quan đến hành động trực tiếp mà thiên về nhận thức. Các nhóm ransomware như The Gentlemen cuối cùng nhắm vào các tổ chức nắm giữ dữ liệu của bạn, từ nhà tuyển dụng đến nhà cung cấp dịch vụ chăm sóc sức khỏe đến các công ty dịch vụ. Khi những tổ chức đó mất khả năng quan sát vào một cuộc tấn công, các thông báo vi phạm dẫn đến có thể bị trì hoãn hoặc không đầy đủ, đó là lý do tại sao việc luôn cảnh giác với các thông báo lộ dữ liệu và hành động nhanh chóng với các đề xuất thay đổi mật khẩu hoặc giám sát tín dụng quan trọng hơn bao giờ hết.

Đi Trước Các Ransomware Né Tránh EDR

Phòng thủ chống lại The Gentlemen và các nhóm tương tự đòi hỏi phải coi EDR là một lớp trong số nhiều lớp thay vì một điểm lỗi duy nhất. Các đội ngũ bảo mật nên theo dõi các nỗ lực trái phép nhằm gỡ cài đặt hoặc vô hiệu hóa các tác nhân bảo mật, vì bản thân hành vi đó là một dấu hiệu cảnh báo sớm mạnh mẽ về một vụ xâm nhập đang diễn ra. Việc vá các hệ thống kịp thời cũng quan trọng, vì kẻ tấn công thường dựa vào các lỗ hổng đã biết để có được chỗ đứng ban đầu cần thiết nhằm tiếp cận và vô hiệu hóa các công cụ bảo mật — một động thái cũng được thấy trong các hướng dẫn vá lỗi gần đây như khuyến cáo zero-day Windows cho CVE-2026-68820.

Cuối cùng, sự trỗi dậy của các chiến thuật né tránh EDR của ransomware The Gentlemen nhấn mạnh một sự thay đổi trong cách các nhóm ransomware hoạt động: cuộc chiến giờ bắt đầu trước khi mã hóa, tại thời điểm kẻ tấn công cố làm mù lớp phòng thủ của bạn. Các tổ chức xây dựng sự dự phòng trong giám sát của mình, phân đoạn mạng để hạn chế di chuyển ngang và đào tạo nhân viên nhận biết các dấu hiệu sớm của việc can thiệp vào phần mềm bảo mật sẽ ở vị thế tốt hơn nhiều so với những tổ chức chỉ dựa vào EDR như một tấm lưới an toàn duy nhất.

Các điểm hành động cần lưu ý:

  • Kiểm tra xem phần mềm EDR hoặc phần mềm chống vi-rút của bạn có bật tính năng bảo vệ chống can thiệp (tamper protection) hay không và không thể bị vô hiệu hóa nếu không có xác thực bổ sung.
  • Thiết lập cảnh báo cụ thể cho các sự kiện gỡ cài đặt, vô hiệu hóa hoặc dừng dịch vụ của tác nhân EDR, vì hành vi này tự nó là một dấu hiệu đỏ.
  • Xếp lớp giám sát dựa trên mạng cùng với các công cụ điểm cuối để khả năng quan sát không biến mất nếu một tác nhân chìm vào bóng tối.
  • Vá các lỗ hổng đã biết kịp thời, vì các hệ thống chưa được vá vẫn là điểm vào dễ dàng nhất cho các đối tác liên kết RaaS.
  • Nếu bạn là người tiêu dùng, hãy theo dõi các thông báo vi phạm từ các tổ chức bạn tương tác và hành động nhanh chóng với mọi thay đổi mật khẩu hoặc bảo mật tài khoản được khuyến nghị.