Исследователи ESET раскрыли механизмы работы EDR-killer инструментов группировки Gentlemen

APT

Операторы программы-вымогателя как услуги (RaaS) Gentlemen создали и поддерживают собственный набор средств для отключения систем обнаружения и реагирования на конечных точках (EDR). К таким выводам пришли специалисты ESET, проанализировав инфраструктуру группировки. С начала 2026 года Gentlemen стал одной из самых активных банд в экосистеме программ-вымогателей. От большинства аналогичных группировок её отличает не только зрелый набор инструментов для подавления защитного ПО, но и глобальная география жертв. Вопреки обычной для крупных RaaS-операторов ориентации на США, Gentlemen целенаправленно атакует компании в Юго-Восточной Азии, Южной Америке и Западной Европе.

Описание

Несколько отчётов последних месяцев уже упоминали Gentlemen, но ни один из них не содержал детального разбора EDR-killer инструментов группы. Благодаря непрерывному наблюдению за инцидентами исследователи ESET получили уникальную возможность изучить практики разработки этих средств. Утечка внутренних данных Gentlemen в мае 2026 года предоставила дополнительную информацию и позволила подтвердить гипотезу, выдвинутую ещё в феврале. Согласно ей, операторы группировки активно создают и поддерживают портфель EDR-killer инструментов, которые предлагаются партнёрам (аффилиатам). Центральным элементом этого портфеля является собственный фреймворк, названный GentleKiller. Кроме того, используются сторонние или утекшие инструменты - HexKiller, ThrottleBlood и HavocKiller.

Все эти средства объединены общим уровнем обхода защиты. Они маскируются под продукты известных вендоров с помощью поддельных версионных меток, скопированных легитимных цифровых подписей и иконок. Gentlemen также демонстрирует способность оперативно внедрять недавно опубликованные эксплойты, основанные на технике BYOVD (принеси своего уязвимого драйвера), часто в течение нескольких дней после их публичного раскрытия.

Предоставленный анализ телеметрии ESET охватывает более 400 процессов, которые GentleKiller целенаправленно завершает. Эти процессы относятся к 48 продуктам безопасности различных вендоров, включая Acronis, Avast, Bitdefender, CrowdStrike, ESET, Kaspersky, McAfee, Microsoft Defender, SentinelOne, Sophos и многих других. Такой широкий охват свидетельствует о высокой степени проработки инструмента. Исследователи выделяют по меньшей мере восемь вариантов GentleKiller, каждый из которых злоупотребляет разными уязвимыми или вредоносными драйверами и маскируется под разные легитимные продукты - от антивирусов до античит-систем игр.

Особенность Gentlemen заключается в самой модели предоставления EDR-killer инструментов. В большинстве RaaS-группировок ответственность за поиск и развёртывание средств для отключения защиты ложится на самих партнёров-аффилиатов. Gentlemen выбирает иной подход: операторы централизованно разрабатывают и поддерживают готовый набор инструментов, который аффилиаты могут сразу использовать. Это существенно снижает порог входа для новых партнёров и делает группировку привлекательной на фоне конкурентов. Известно лишь несколько исключений из общепринятой модели, например, RansomHub, который создал собственный EDR-killer EDRKillShifter. Однако Gentlemen идёт дальше, предлагая не один, а целый портфель инструментов, комбинируя собственную разработку с адаптированными сторонними решениями.

Среди сторонних инструментов, интегрированных в арсенал Gentlemen, - HexKiller, ранее считавшийся эксклюзивом группировки Warlock. Его появление в атаках Gentlemen не обязательно означает прямое сотрудничество между бандами; инструмент мог попасть к новым владельцам через утечки или вторичные каналы распространения. ThrottleBlood, активно используемый аффилиатами MedusaLocker и изредка DragonForce, также был зафиксирован в инфраструктуре Gentlemen. HavocKiller, который стал известен публично лишь в марте 2026 года, по данным ESET, применялся в реальных атаках ещё с конца января. Несмотря на то что эти инструменты не были созданы операторами Gentlemen, они стандартизированы через единый уровень обороны - упаковку с помощью Enigma или Themida, подделку цифровых подписей и иконок, что затрудняет атрибуцию отдельных образцов.

Утечка данных раскрыла не только подробности об EDR-killer инструментах, но и связь группы с кражей учётных данных. Исследователи обнаружили вредоносную программу для кражи паролей, названную OxideHarvest. Она написана на Rust и, как выяснилось, поддерживается одним из аффилиатов Gentlemen. Инструмент извлекает сохранённые учётные данные из браузеров на базе Chromium и Gecko, включая Google Chrome, Microsoft Edge, Opera, Firefox и другие. OxideHarvest требует указания списка хостов, имени пользователя и пароля для удалённого доступа и затем сохраняет собранные данные в указанный файл.

С точки зрения методов обороны, понимание принципов работы GentleKiller позволяет защитникам лучше выстраивать свою стратегию. Использование общей техники BYOVD и единых подходов к маскировке означает, что новые варианты инструментов, которые могут появиться в будущем, будут с высокой вероятностью следовать тем же шаблонам. Это открывает возможности для проактивной защиты, не дожидаясь появления конкретных образцов. Группировка Gentlemen, сочетающая собственную разработку с быстрой адаптацией внешних наработок, представляет собой пример эволюции рынка RaaS, где операторы стремятся предоставить аффилиатам максимально полный набор средств для успешного проведения атак.

Индикаторы компрометации

SHA1

  • 12500f6c87ce62712a0ed6652c57468d15c14223
  • 1fa071303fb846308571e64727501fb98b1c2be6
  • 2f86898528c6cab3540c486a9bfaa0c029b73950
  • 331879f5eec8892bbd896f90bdbb1bad0bf63bd6
  • 56bee9df5833a637f5c54d5911df98b0812fe643
  • 5aa3124e5c4921e5edfc60133b5d71da21b07da3
  • 68fec379f2ae76c3d2ce913f7be650cea1d06990
  • 711ef221526997039e804a18db9647c91680bbe2
  • 7131b377e96016dc1911020c9f95b1b4d042d7b4
  • 7556ae58c215b8245a43f764f0676c7a8f0fdd1a
  • 82ed942a52cdcf120a8919730e00ba37619661a3
  • 8ae6bd18b129061f63642531f1b684cf0383c75d
  • 96f0dbf52aed0afd43e44500116b04b674f7358e
  • 9ad51ad97c01e97ab59214116740785e0f6320a8
  • a11ee9cdc59e5caa59aefd27b30d104f3ad68e62
  • a19117175dbc9ba4d23b5dce8415e299a2e32192
  • a5cf917ec4a7dfbdfa43621398604805d860c718
  • b0b912a3fd1c05d72080848ec4c92880004021a1
  • ba914fe77b177b45799403b16dd14765c510a074
  • cf4d74df17a91b4a36a2911b22afec5d8fa93a01
  • d29670e684e40ddc89b47010c37cbc96737035b6
  • d4b19141102015d436321e6f26976e98183cfd27
  • d605994fc72a2bb59b5cfb1624a1b9170eca73a2
  • ec296f9501ad71e430810cb5cdc38d954d4ba536
  • ef9cd06683159397f099caa244e94e6eaad96eba
  • f0537cbb773ae12100b36731e7c39f5a9d852b14
  • f11aebccb9a86a7e2e653f90baec697f233c255f

Комментарии: 0