Gentlemen-ransomwaregruppen fortsätter att stärka sina attackmöjligheter genom att förse sina affiliates med specialiserade verktyg som är utformade för att stänga av säkerhetsprodukter. Forskare har identifierat flera så kallade EDR-killers som hjälper angripare att kringgå försvarssystem innan de inleder ransomwareattacker.

Ransomware-as-a-service-gruppen har vuxit snabbt sedan den dök upp 2025. Säkerhetsforskare rankar nu verksamheten som en av de mest aktiva ransomwareoperationerna under 2026. Gruppens operatörer utvecklar och underhåller egna verktyg för att inaktivera säkerhetslösningar i stället för att överlåta uppgiften till sina affiliates.

Forskarna menar att strategin ger angriparna större möjlighet att undvika upptäckt under de tidiga faserna av ett intrång. När säkerhetsprogramvaran väl har neutraliserats kan angriparna röra sig friare i nätverket och förbereda systemen för kryptering och datastöld.

GentleKiller riktar in sig på säkerhetsprodukter

Det mest framträdande verktyget i gruppens arsenal är ett program som forskare har döpt till GentleKiller. Analytiker har identifierat minst åtta varianter av verktyget, där varje version är utvecklad för att stänga av endpoint-säkerhetslösningar samtidigt som den utger sig för att vara legitim programvara.

Forskarna har hittat versioner som imiterar välkända produkter och tjänster för att minska misstankar. Operatörerna uppdaterar kontinuerligt verktyget och distribuerar nya versioner till sina affiliates i takt med att säkerhetsleverantörer förbättrar sina upptäcktsfunktioner.

Enligt forskare från ESET kan vissa varianter av GentleKiller rikta in sig på hundratals säkerhetsrelaterade processer i dussintals endpointskyddsprodukter. Den omfattningen gör verktyget särskilt farligt i företagsmiljöer.

Angriparna utnyttjar sårbara drivrutiner

Ransomwaregruppen förlitar sig i stor utsträckning på tekniken bring-your-own-vulnerable-driver (BYOVD). Metoden gör det möjligt för angripare att ladda legitima men sårbara drivrutiner och sedan utnyttja dem för att få förhöjda behörigheter på komprometterade system.

När angriparna har fått dessa rättigheter kan malware avsluta säkerhetsprocesser, stänga av övervakningstjänster och störa skyddsmekanismer. De genomför ofta dessa åtgärder innan de distribuerar ransomware eller stjäl data.

Säkerhetsforskare har observerat att allt fler ransomwaregrupper använder liknande tekniker. The Gentlemen sticker dock ut eftersom operatörerna själva utvecklar, underhåller och distribuerar verktyg som är särskilt utformade för att slå ut EDR-lösningar.

Intern läcka avslöjade gruppens verksamhet

En läcka med intern information från The Gentlemen tidigare i år gav forskare en ovanlig inblick i gruppens infrastruktur och affiliateprogram. Den läckta datan bekräftade att gruppen utvecklar sina EDR-killers internt och tillhandahåller dem direkt till sina affiliates.

Forskarna fann också bevis för att operatörerna hjälper sina partners att identifiera mål och analysera potentiella offers miljöer. Gruppen uppges fokusera särskilt på organisationer som använder specifika edge-enheter och företagsinfrastruktur.

Hotinformationsrapporter tyder på att ransomwareoperationen redan har krävt hundratals offer inom flera branscher och länder. Den snabba tillväxten har väckt stort intresse bland säkerhetsforskare och incidenthanterare.

Organisationer behöver flera lager av skydd

Traditionella endpointskydd är fortfarande viktiga, men organisationer bör inte förlita sig på ett enda försvarslager. Säkerhetsteam bör aktivera funktioner för skydd mot manipulation, övervaka drivrutinsaktivitet och begränsa körning av obehörig programvara när det är möjligt.

Försvarare bör även hålla utkik efter ovanliga försök till behörighetshöjning, misstänkta drivrutinsinstallationer och aktiviteter som syftar till att stänga av säkerhetsverktyg. Tidig upptäckt kan förhindra att ransomwareoperatörer får full kontroll över ett nätverk.

Slutsats

The Gentlemen har investerat kraftigt i verktyg som stänger av endpointskydd innan attackerna inleds. Gruppens egenutvecklade GentleKiller-ramverk och andra EDR-killers hjälper affiliates att undvika upptäckt, röra sig genom nätverk och genomföra ransomwareattacker mer effektivt. I takt med att ransomwaregrupper fortsätter att förfina dessa metoder måste organisationer stärka sin övervakning, härda sina endpointskydd och förbereda sig för attacker som riktar sig direkt mot säkerhetsverktygen.


0 svar till ”Gentlemen-ransomware använder EDR-killers för att undvika upptäckt”