Ransomver banda Gentlemen svoje saradnike snabdeva sa alatima za gašenje naprednih mehanizama zaštite
ESET Research je opisao kako ransomware-as-a-service (RaaS) banda Gentlemen svojim saradnicima ne isporučuje samo alate za zaključavanje fajlova, već i gotov paket za onesposobljavanje EDR-ova. Istraživači navode da je Gentlemen od početka 2026. postao jedna od aktivnijih ransomver bandi, a da se izdvaja po operatorski nadgledanom EDR-killer arsenalu. Uključuju interni framework GentleKiller i alate poput HexKiller, ThrottleBlood i HavocKiller. GentleKiller ima najmanje osam podvarijanti, zloupotrebljava ranjive ili zlonamerne drajvere i cilja više od 400 procesa na 48 bezbednosnih proizvoda. Banda, prema analizi, standardizuje maskiranje fajlova kroz imena, ikone, lažne verzije, kopirane potpise i packere kao što su Enigma i Themida. Posebno je nezgodno to što Gentlemen brzo ugrađuje javno objavljene proof-of-concept tehnike za BYOVD (Bring Your Own Vulnerable Driver — napadač unosi legitiman ali ranjiv drajver sa kojim gasi zaštitu), nekad i za svega nekoliko dana.
Ransomver se odavno ne dočekuje samo sa osnovnom sajber zaštitom. Pod stalnom su lupom i napredni proizvodi — napadači kontinuirano unapređuju tehnike gašenja i eliminacije jer im od toga zavisi uspešnost napada. Model koji Gentlemen koristi dodatno spušta tehnički prag i mami nove saradnike: manje znanja, više gotovih alata, brži put do egzekucije. Veštine treba otprilike koliko i da danas budeš vajb programer. Firmama koje su kupile EDR i misle da je tu kraj priče ovo je znak upozorenja: alat kojim niko ne upravlja, koji niko ne nadgleda, ne testira i ne štiti pravilima samo je još jedan proces na listi za odstrel.
- Proveriti da li su EDR i antivirus zaštićeni sa tamper protection kontrolama i kako, a ne samo instalirani na endpointima
- Blokirati ili strogo kontrolisati učitavanje poznatih ranjivih drajvera kroz Microsoft vulnerable driver blocklist i dodatna pravila gde je moguće
- Pratiti instalaciju i pokretanje drajvera kao servisa, posebno na serverima i privilegovanim radnim stanicama
- Uvesti alarmiranje za masovno gašenje bezbednosnih procesa, promene servisa i neuobičajeno korišćenje DeviceIoControl poziva
- Testirati incident response scenario u kojem napadač prvo onesposobljava zaštitu