一个拥有483名受害者且工具包不断扩展的勒索软件团伙
一个名为“绅士”(The Gentlemen)的勒索软件行动据报道已通过结合两种不同的恶意工具入侵了483名受害者:一种名为GentleKiller的防御规避工具,以及一种名为EtherRAT的远程访问木马。这些工具结合在一起,使该团伙能够禁用目标机器上的安全软件,并维持更难被防御方切断的隐蔽命令与控制通信。
该团伙——安全研究人员还将其与针对荷兰冰球场等组织的攻击联系在一起,相关报道见我们关于“绅士”勒索软件团伙攻击Thialf的报告——其影响力正在稳步扩大。该团伙的成功并非依赖于单一的新颖漏洞利用,而似乎是将多种众所周知的规避技术整合到一个自动化软件包中,然后在大范围的受害者身上重复使用该软件包。
GentleKiller如何击败安全软件
这场攻击活动的核心是GentleKiller,一种围绕通常被称为BYOVD(即“自带易受攻击驱动程序”)的技术构建的工具。简单来说,攻击者会在受害者的计算机上安装一个合法但存在缺陷的硬件或软件驱动程序。由于该驱动程序通常带有数字签名并受到Windows信任,它可以以深层系统级权限运行。攻击者随后利用该驱动程序中已知的弱点来关闭或致盲机器上运行的安全软件,从而有效地将受信任的软件变成对抗本应拦截它的工具的武器。
根据对这一攻击活动的报道,GentleKiller已被用于击败48家不同安全供应商的产品。这一数字意义重大,因为它表明该工具并非设计用于规避一两种特定杀毒软件。相反,它被构建为一个广泛、可重复使用的框架,能够中和端点保护市场中很大一部分产品。这呼应了我们之前在关于“绅士”勒索软件如何致盲EDR工具的报道中追踪到的模式——该团伙的操作者始终表现出对在部署实际加密载荷之前禁用检测的持续兴趣。
EtherRAT与区块链的转折
第二个组件EtherRAT负责命令与控制(C2)通信,即攻击者用来向受感染机器发送指令并接收窃取数据或状态更新的通道。EtherRAT的特别之处在于,据报道它利用区块链基础设施来实现这一目的。传统C2服务器一旦被发现,研究人员或执法部门就能将其识别并关闭。而通过基于区块链的机制路由通信,攻击者使得这种关闭变得困难得多,因为区块链数据是分布式的,不依赖单一关闭点。
这种将基于驱动程序的防御杀手与弹性C2通道相结合的方式,反映了一种更广泛的勒索软件即服务运营趋势:一次构建,广泛销售或许可,然后让加盟者针对各种目标开展大规模攻击活动——包括那些正越来越多地被争夺市场份额的团伙锁定的小型和中型企业,正如我们在关于Qilin和“绅士”升级针对SMB攻击的文章中详述的那样。
这对你意味着什么
如果你负责企业的IT系统管理,或者只是关心家庭网络安全,这里的核心教训并非针对“绅士”团伙本身,而是关于依赖任何单一安全产品的局限性。一个能够击败48家不同供应商产品的工具表明,杀毒软件或端点检测软件不能被视为完整的防御手段。
对个人而言,实际风险较低但并非为零:勒索软件团伙通常通过网络钓鱼邮件、暴露的远程访问服务或未修补的软件获得初始访问权限——这些也正是使个人数据和家庭网络面临风险的入口点。无论后台恶意软件变得多么复杂,保持系统更新、使用独特密码以及对未经请求的附件保持警惕,仍然是最基础的防护措施。
对组织而言,这一攻击活动提醒人们,支付赎金并不能保证未来的安全。正如我们在之前对一份Proofpoint关于勒索软件支付者研究的分析中所报道的,大约三分之一支付过赎金的公司会再次成为攻击目标。分层防御、离线备份以及限制可加载哪些内核级驱动程序的驱动白名单策略,远比寄希望于单一安全工具能拦截所有威胁可靠得多。
要点总结
- 不要依赖单一安全产品;当攻击者专门设计工具来绕过个别供应商时,分层防御更为重要。
- 限制哪些驱动程序可以加载到你的系统中,因为BYOVD攻击依赖于安装具有内核访问权限的外部驱动程序。
- 保留经过测试的离线备份,这样勒索软件感染就不会迫使你做出支付决定。
- 对意外的电子邮件、链接和远程访问请求保持警惕,因为初始访问通常仍始于基本的社会工程或未修补的软件。
- 持续关注“绅士”勒索软件等团伙的动态,因为他们的工具和目标仍在不断演变。




