Gentlemen RaaS развива арсенал от инструменти

EDR killer платформата GentleKiller помага на операторите на рансъмуер да заобикалят защитите

Групата Gentlemen RaaS активно развива собствен набор от инструменти за деактивиране на системи за откриване и реакция при заплахи (EDR), позволявайки на своите партньори да извършват атаки с минимален риск от засичане. Според анализ на ESET най-използваният инструмент е модулът GentleKiller, който вече съществува в поне осем различни варианта.

Използване на BYOVD за получаване на привилегии на ниво ядро

EDR killer инструментите се използват в ранните етапи на атаката, за да изключат защитните продукти и да позволят безпрепятствено извличане или криптиране на данни.

GentleKiller използва добре познатата техника Bring Your Own Vulnerable Driver (BYOVD), при която нападателите зареждат уязвими драйвери, за да получат привилегии на ниво ядро. Различните варианти използват различни драйвери, но споделят идентични методи за обфускация и логика за спиране на процеси.

Архитектурата на инструмента е създадена така, че лесно да позволява подмяна на драйвери и бързо използване на новооткрити уязвимости.

Засегнати са десетки доставчици на решения за сигурност

Според ESET GentleKiller е способен да прекратява над 400 процеса, свързани с около 48 продукта за сигурност. Сред целите са решения на:

  • Microsoft;
  • CrowdStrike;
  • SentinelOne;
  • Palo Alto Networks;
  • Sophos;
  • Trend Micro;
  • ESET;
  • Bitdefender;
  • McAfee/Trellix;
  • Kaspersky.

За прикриване на кода се използват комерсиалните системи Enigma и Themida, а някои образци са подписани с откраднати цифрови сертификати.

Групата използва и външни инструменти

Освен собствената платформа GentleKiller, операторите разполагат и с HexKiller, ThrottleBlood и HavocKiller – инструменти, наблюдавани и при други рансъмуер кампании. ESET идентифицира и OxideHarvest – инструмент за кражба на идентификационни данни, написан на Rust.

Особен интерес представлява фактът, че Gentlemen RaaS подбира целите си според конфигурацията на FortiGate устройствата, което съвпада с неотдавнашното разкритие FortiBleed, при което изтекоха десетки хиляди идентификационни данни за FortiGate VPN системи.

Все по-професионални инструменти

Групата вече е свързвана с атаки срещу румънския енергиен доставчик Oltenia и с ботмрежата SystemBC. Разследването на ESET показва, че екосистемата около рансъмуера се развива все по-професионално, а специализираните EDR killer инструменти се превръщат в стандартна част от арсенала на съвременните киберпрестъпни групи.

e-security.bg

Подобни

Атака злоупотребява с механизма за обновяване на ViPNet
20.07.2026
Cyberattack_b
Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy