The Gentlemen: nový ransomvér vypína takmer 180 bezpečnostných procesov ešte pred zašifrovaním dát

6.8.2026 | Autor: Top privacy
5

Ransomvér The Gentlemen dokáže vypnúť takmer 180 bezpečnostných procesov ešte pred zašifrovaním dát. Zistite, ako útok funguje a ako sa chrániť.

The Gentlemen: nový ransomvér vypína takmer 180 bezpečnostných procesov ešte pred zašifrovaním dát

Bezpečnostní analytici zo spoločnosti Catalyst zdokumentovali novú ransomvérovú operáciu nazvanú The Gentlemen, ktorá sa vyznačuje agresívnym prístupom k vyraďovaniu bezpečnostného softvéru ešte pred samotným zašifrovaním súborov. Útočníci sa nespoliehajú len na rýchle šifrovanie – najprv sa systematicky snažia odstrániť nástroje, ktoré by útok mohli odhaliť, zablokovať alebo obmedziť.

Presný spôsob prvotného prístupu do systémov nebol zverejnený, aktivita však ukazuje, že útočníci si po získaní vstupného bodu systém dôkladne pripravujú na nasadenie šifrovania.

Ako útok fungoval

Jadrom operácie je kernelový driver s názvom anticheatG13.sys, ktorý Catalyst identifikoval ako rozšírenie staršej komponenty G12drv.sys. Ide o vysoko privilegovaný nástroj s hlbokým prístupom k procesom, sieťovej komunikácii, súborom aj systémovej pamäti.

Driver dokáže samostatne ukončiť takmer 180 bezpečnostných procesov – vrátane antivírusových nástrojov, endpoint detekcie, zálohovacích agentov a monitorovacieho softvéru – ešte pred spustením šifrovania. Ukončovanie procesov prebieha cez systémový worker, ktorý čaká na výsledok operácie, čo potvrdzuje, že ide o cielenú a premyslenú funkciu, nie o vedľajší efekt.

Okrem toho driver podporuje:

  • deštruktívne operácie s pamäťou procesov (narušenie aplikácií aj bez úspešného ukončenia)
  • presmerovanie sieťovej komunikácie cez Windows Filtering Platform
  • prepisovanie príkazových riadkov a whitelisting adries
  • kontrolu načítavania iných driverov a ich selektívne blokovanie

Táto kombinácia funkcií umožňuje útočníkom nielen „vypnúť alarm", ale aj aktívne obmedziť viditeľnosť obranných nástrojov a kontrolovať sieťovú prevádzku počas celého útoku.

Prečo je to nebezpečné

Bezpečnostné nástroje bývajú prvým signálom, že sa ransomvér šíri sieťou. Keď tieto procesy zmiznú, obrancovia stratia upozornenia, forenzné záznamy aj automatizované kroky na zastavenie útoku – práve v krátkom okne, kým sa dokumenty, databázy a zdieľané súbory ešte len šifrujú.

Prípad The Gentlemen zapadá do širšieho trendu, kde útočníci útočia priamo na EDR a bezpečnostné procesy namiesto toho, aby svoj kód pred nimi len skrývali.

Čo robiť

Odporúčame organizáciám:

  • Monitorovať neobvyklé instalácie driverov, najmä bezprostredne pred výpadkom alebo nereagovaním bezpečnostných služieb
  • Sledovať podozrivé IOCTL požiadavky – spoliehať sa výhradne na signatúry súborov nestačí, útočníci nástroje premenúvajú a upravujú
  • Udržiavať aktuálny blocklist zraniteľných/nedôveryhodných driverov
  • Obmedziť administrátorský prístup a segmentovať kritické systémy
  • Uchovávať zálohy chránené a oddelené od hlavnej siete
  • Mať pripravený a odskúšaný plán reakcie na incident – rýchla izolácia zariadení a zachovanie dôkazov je kľúčové pred akýmkoľvek rozhodnutím o výkupnom

Prípad The Gentlemen ukazuje, že obrana proti ransomvéru sa nemôže začínať až v momente, keď sa spustí šifrovanie. Odhalenie zmiznutých bezpečnostných procesov a vyšetrenie nových kernelových driverov môže obrancom poskytnúť reálnu šancu útok zastaviť skôr, než sa dáta stanú neprístupnými.


NAŠE SLUŽBY
Zdroj: Cyber Security News / Catalyst


Top privacy

Top privacy

"Kvalitný obsah netvoria copywriteri, ale odborníci."