一个名为“绅士”(The Gentlemen)的勒索软件团伙,被微软以Storm-2697的名称追踪,正因一项具体且令人担忧的能力而重新引起安全研究人员的关注:在发动攻击之前禁用端点检测与响应(EDR)工具的能力。一份新的公告剖析了该团伙如何蒙蔽组织赖以发现入侵的防御系统,以及防御者应如何填补这一缺口。
“绅士”以勒索软件即服务(RaaS)平台模式运作,即核心团队负责构建和维护恶意软件,而一个由加盟者组成的网络则负责实际入侵和谈判。这种模式已成为大规模勒索软件活动背后的主导结构,因为它能让运营者快速扩张,将自己的工具传播给更多攻击者,而无需亲自进行手工入侵。研究人员称“绅士”团伙具有经济动机,源于俄语背景,并在相对较短的时间内迅速壮大,这一模式与其他RaaS团伙在加盟模式成熟后激进扩张的轨迹如出一辙。
“绅士”勒索软件如何蒙蔽EDR防线
EDR软件被设计为受感染设备上的最后一道防线:它监视可疑的进程行为、标记异常的文件活动,并能在勒索软件完成文件加密之前隔离机器。“绅士”团伙的手段专门针对这一层。他们的工具包并非试图悄悄绕过EDR工具,而是旨在禁用、卸载或以其他方式彻底中和这些工具,实际上相当于在入侵被察觉之前就拆掉了警报系统。
这种“EDR杀手”能力已成为现代勒索软件工具包中反复出现的特征,也改变了防御者的攻防计算。如果一个网络假设其EDR代理总会回报信息,那么当攻击者的第一步就是让该代理沉默时,这个网络就变得脆弱。一旦安全工具失去作用,勒索软件运营者就可以横向移动、窃取凭据、暂存数据以供外泄,而早期被发现的风险大大降低。这反映了勒索软件家族中更广泛的趋势:威胁行为者越来越将禁用安全工具作为首要步骤,而非事后考虑,因为这为他们赢得了完成全网加密和勒索活动所需的时间。
为何此事远超勒索信本身
EDR失明带来的隐私影响远超勒索软件攻击的即时破坏。大多数现代勒索软件运营者,包括双重勒索团伙,都会在加密之前窃取数据。如果EDR工具在入侵早期就被禁用,组织就会失去对攻击者控制网络期间究竟访问、复制或外泄了哪些数据的可见性。这种不确定性使泄露通知、监管报告以及向受影响的客户或患者告知可能暴露数据的工作变得更加复杂。
这是勒索软件领域常见的模式。针对其他活跃团伙的公告,例如围绕针对医疗机构的Gunra勒索软件发布的联合警告,已反复指出攻击者如何利用监控盲区,在任何人察觉之前最大化破坏。医疗行业尤其成为反复攻击的目标,正如关于Gunra对医院威胁不断增长的公告所详述的那样,因为敏感的患者数据加上运营的紧迫性,使医疗机构更有可能迅速支付赎金。“绅士”团伙的EDR失明手法也遵循同样的套路:先让监视者失明,然后从容行事。
这对你意味着什么
如果你为企业运营IT或安全业务,这份公告提醒你:仅靠EDR软件并不能保证安全。攻击者正在积极构建旨在击败它的工具,而一台机器上的单个代理被禁用,可能就是受控事件与全网入侵之间的分水岭。分层防御,包括不单纯依赖端点代理回报的网络级监控,在EDR信号消失时捕捉入侵变得越来越必要。
对于普通用户和消费者而言,重点不在于直接行动,而在于提高意识。像“绅士”这样的勒索软件团伙最终目标是持有你数据的组织,从雇主到医疗服务提供者再到服务公司。当这些组织失去对攻击的可见性时,由此产生的泄露通知可能会延迟或不完整,这就是为什么对泄露披露保持警惕、并迅速响应密码更改或信用监控建议比以往任何时候都更重要。
领先于规避EDR的勒索软件
防御“绅士”及类似团伙,需要将EDR视为多层防御中的一层,而非唯一的故障点。安全团队应监控未经授权卸载或禁用安全代理的尝试,因为这种行为本身就是活跃入侵的强烈早期预警信号。及时修补系统同样重要,因为攻击者经常利用已知漏洞获得初始立足点,进而触及并禁用安全工具,这一动态也出现在最近的补丁指导中,例如Windows零日漏洞CVE-2026-68820补丁指南。
归根结底,“绅士”勒索软件EDR规避策略的兴起凸显了勒索软件团伙运作方式的转变:战斗现在从加密之前就开始了,就在攻击者试图蒙蔽你防线的时刻。那些在监控中建立冗余、细分网络以限制横向移动、并培训员工识别安全软件被篡改早期迹象的组织,将比那些仅仅依赖EDR作为唯一安全网的组织处于更有利的位置。
可操作要点:
- 检查你的EDR或杀毒软件是否启用了防篡改保护,并且无法在未经额外认证的情况下被禁用。
- 专门为EDR代理卸载、禁用或服务停止设置警报,因为这种行为本身就是一个危险信号。
- 在端点工具之外叠加基于网络的监控,这样即使某个代理失效,可见性也不会消失。
- 及时修补已知漏洞,因为未修补的系统仍然是RaaS加盟者最易进入的入口点。
- 如果你是消费者,留意与你互动的组织发出的泄露通知,并对任何建议的密码或账户安全更改迅速采取行动。




