Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Forscher haben eine störende Entwicklung innerhalb der kriminellen Wirtschaft enthüllt: Die Gruppe hinter der Gentlemen Ransomware ist nicht auf Verschlüsselung oder stehlen von Daten beschränkt, sondern hält und entwickelt eine Toolbox, um Sicherheitslösungen in Endpunkten zu deaktivieren. GentleKiller, das repräsentativste Stück dieses Arsenals, ist eine Familie von Diensten, die zeigt, wie RaaS-Betreiber (ransomware- as- a-Service) in technische Fähigkeiten investieren, um den Erfolg ihrer Intrusionen aus den frühen Stadien des Angriffs zu gewährleisten.
Laut der von ESET, GentleKiller ist keine einzigartige binäre, aber mindestens acht Varianten, die Name und Verhalten legitimer Produkte- Kaspersky, Valorant, Javelin, WatchDog u.a. - um die Erkennung zu vermeiden. Diese Varianten teilen die Nutzungs- und Logiktechniken, um Prozesse zu beenden, und sind mit kommerziellen Packern wie Enigma und Themida geschützt, die Reverse Engineering und Reaktion kompliziert.

Das besorgniserregendste technische Merkmal ist die wiederholte Verwendung der Technik, die als BYOVD - bringen Sie Ihren eigenen gefährdeten Fahrer -, die es Angreifern ermöglicht, Controller mit bekannten Sicherheitslücken zu laden, um Privilegien im Kernel zu erhalten und Sicherheitsmotoren zu deaktivieren. ESET dokumentiert, dass jede Variante von GentleKiller verschiedene anfällige Controller verwendet, und dass der Rahmen entworfen wurde, um den Austausch von Fahrern zu erleichtern, wenn neue öffentliche Fehler auftreten.
Die Reichweite des Ziels ist breit: GentleKiller zeigt auf mehr als 400 Prozesse im Zusammenhang mit rund 48 Produkten und Lieferanten Sicherheit, einschließlich großer Namen wie Microsoft, CrowdStrike, SentinelOne, Palo Alto, Sophos, Trend Micro, ESET, Bitdefender und McAfee / Trellix. Diese Aufzählung macht deutlich, dass das Ziel keine isolierte Verteidigung ist, sondern das komplette Ökosystem von Erkennung und Schutz.
Neben dem eigenen Werkzeug umfasst der RaaS Waffensatz externe Dienstprogramme wie HexKiller, ThrottleBlood und HavocKiller, und einen Rust-basierten Anmeldeinformationen Dieb namens OxideHarvest, was darauf hindeutet, dass die Betreiber interne Entwicklungen mit ausländischen Werkzeugen mischen, um Redundanz und komplizierte Zuschreibung zu erhöhen. Die Annahme von Rust in OxideHarvest gibt auch Hinweise auf die Spezialisierung der Entwicklung oder Subunternehmerschaft.
Die Strategie der Gruppe umfasst Vorbehalt und Opferauswahl; ESET zeigt an, dass FortiGate Konfigurationen als Kriterium für die Auswahl von Zielen dienen, eine besorgniserregende Tatsache, wenn es Massenlecks von VPN-Anmeldeinformationen gibt, wie der Fall bekannt als "FortiBleed". In früheren Operationen wurde die RaaS mit groß angelegten Verpflichtungen wie dem eines rumänischen Energieanbieters und der Nutzung von SystemBC-Botnets zur Stärkung des Zugangs und der Exfiltration verknüpft.
Welche praktischen Auswirkungen hat das alles für Verteidiger und Sicherheitsbeamte? Erstens, dass die Angriffsfläche Low-Level-System (Treiber) Komponenten und nicht nur Benutzerprozesse umfasst, so können traditionelle EDR-Maßnahmen neutralisiert werden, wenn ein Angreifer mit Code im Kernel laufen kann. Zweitens erfordert das Vorhandensein von gestohlenen oder ungültigen Signaturen und kommerziellen Packern zusätzliche Integritäts- und Telemetriekontrollen, um schädliche Geräte von legitimer Software zu unterscheiden.
Im Hinblick auf die gezielte Minderung: Es ist wichtig, starre Sperrrichtlinien für unsignierte oder ungeprüfte Treiber anzuwenden, Mechanismen wie Secure Boot und Kernel-Integritätsschutz (Kernel DMA Protection / HVCI, wenn verfügbar) zu aktivieren und zu stärken und Code-Integritätskontrollen wie Windows Defender Application Control oder ähnliches bereitzustellen. Es ist auch angebracht, den Schutz gegen Manipulationen in EDR-Lösungen zu aktivieren, die Fahrerlasten in Systemlog zu überprüfen und SIEM-Benachrichtigungen für Ereignisse zu erstellen, die versuchen, verdächtige Fahrer zu laden oder Sicherheitsprozesse abzuschließen.

In der Management- und Netzwerkschicht ist es unerlässlich, administrative Privilegien, segmentkritische Netzwerke zu reduzieren, die Regeneration von Anmeldeinformationen in exponierten Anwendungen (insbesondere VPN und Netzwerkgeräte) zu rotieren und zu zwingen und Multifaktor-Authentifizierung in administrativen Zugriffen zu übernehmen. Organisationen mit FortiGate sollten exponierte Konfigurationen und Anmeldeinformationen überprüfen und offizielle Anleitungen für die Abhilfe und Rotation von Geheimnissen folgen. Ressourcen wie die US-Regierung Stop Ransomware Initiative. UU bietet praktische Anleitungen, die als Antwortrahmen nützlich sein können: https: / / www.cisa.gov / stopransomware.
Es ist auch ratsam, die Abwehre zu proaktiven Tests der Emulation von Angriffen und Simulation von Lücken, um operative Lücken vor den Angreifern zu entdecken; mehrere Industrieberichte zeigen, dass viele Intrusionen passieren, ohne effektive Warnungen in ICES / EDR aktivieren. Um zu verstehen, wie die Betreiber diese Techniken nutzen und die Bedrohung kontextualisieren, erweitern Medien und technische Abdeckung die Vision, zum Beispiel die Nachfolgenote auf GentleKiller in spezialisierten Medien: BlepingComputer.
Schließlich sollte die Antwort auf einen Nachweis die Erhaltung von Beweisen (Speicher- und Datenträgerbilder), die proaktive Suche nach Indikatoren in anderen Endpunkten und Controllern, die Koordinierung mit Sicherheitsanbietern und gegebenenfalls die Notifizierung an die zuständigen Behörden umfassen. Das Geschäftsmodell RaaS und die Modularität von Werkzeugen wie GentleKiller zeigen, dass Angreifer weiterhin iterieren werden: Die Verteidigung erfordert daher nicht nur aktuelle Technologien, sondern auch Prozesse, Segmentierung und regelmäßige Übungen, die Bedrohungen auf der Ebene von Kernel und Software Supply Chain berücksichtigen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...