GentleKiller: o ransomware que invade o kernel para desativar defesas e ameaçar todo o ecossistema de segurança

Autor: Publicada 5 min de lectura 182 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Os investigadores deparam-se com um desenvolvimento perturbador na economia criminosa: o grupo por trás do ransomware Gentlemen não se limita a cifrar ou roubar dados, mas mantém e evolui uma caixa de ferramentas destinada a desativar soluções de segurança nos endpoints. GentleKiller, a peça mais representativa desse arsenal, é uma família de utilidades que demonstra como os operadores de RaaS (ransomware-as-a-service) investem em capacidades técnicas para garantir o sucesso de suas intrusões desde as primeiras fases do ataque.

Segundo a análise publicada por ESET, GentleKiller não é um binário único, mas pelo menos oito variantes que suplantam nomes e comportamentos de produtos legítimos —Kaspersky, Valorant, Javelin, WatchDog, entre outros — para evitar a detecção. Estas variantes compartilham técnicas de ofuscação e lógica para terminar processos, e estão protegidas com empacotamento comercial como Enigma e Themida, o que complica a engenharia inversa e a resposta.

GentleKiller: o ransomware que invade o kernel para desativar defesas e ameaçar todo o ecossistema de segurança
Imagem gerada com IA.

A característica técnica mais preocupante é o uso reiterado da técnica conhecida como BYOVD —bring your own vulnerável driver—, que permite aos atacantes carregar controladores com vulnerabilidades conhecidas para obter privilégios no kernel e desactivar motores de segurança. ESET documenta que cada variante de GentleKiller recorre a diferentes controladores vulneráveis, e que o marco foi projetado para facilitar o intercâmbio de drivers quando novas falhas públicas aparecem.

O alcance do branco é amplo: GentleKiller aponta para mais de 400 processos relacionados com aproximadamente 48 produtos e fornecedores de segurança, incluindo grandes nomes como Microsoft, CrowdStrike, SentinelOne, Palo Alto, Sophos, Trend Micro, ESET, Bitdefender e McAfee/Trellix. Esta lista deixa claro que o objetivo não é uma defesa isolada, mas sim o ecossistema completo de detecção e proteção.

Além de sua ferramenta proprietária, o conjunto de armas do RaaS inclui utilitários externos como HexKiller, ThrottleBlood e HavocKiller, e um ladrão de credenciais baseado em Rust chamado OxideHarvest, sugerindo que os operadores misturam desenvolvimentos internos com ferramentas alheias para aumentar redundância e complicar a atribuição. A adoção de Rust em OxideHarvest também fornece pistas sobre a especialização do desenvolvimento ou a subcontratação.

A estratégia do grupo inclui observação prévia e seleção de vítimas; o ESET indica que as configurações de FortiGate serviram como critério para escolher objetivos, um dado preocupante quando existem vazamentos massivos de credenciais VPN como o caso conhecido como “FortiBleed”. Em operações anteriores, o RaaS se relacionou com compromissos em grande escala, como o de um fornecedor energético romeno, e com o emprego de botnets tipo SystemBC para fortalecer o acesso e a exfiltração.

Que implicações práticas tem tudo isso para defensores e responsáveis pela segurança? Primeiro, que a superfície de ataque inclui componentes de baixo nível do sistema (drivers) e não apenas processos de usuário, portanto as medidas tradicionais de EDR podem ser neutralizadas se um atacante conseguir executar com código no kernel. Segundo, que a presença de assinaturas roubadas ou inválidas e empacotamento comercial exige controles adicionais de integridade e telemetria para distinguir artefatos maliciosos de software legítimo.

Quanto a mitigações concretas: é crítico aplicar políticas de bloqueio rígidas para controladores não assinados ou provenientes de fornecedores não verificados, activar e reforçar mecanismos como o Secure Boot e a proteção de integridade do kernel (Kernel DMA Protection/HVCI quando disponível), e implantar controles de integridade de código como Windows Defender Application Control ou similares. Também convém ativar a proteção contra manipulação nas soluções EDR, auditar cargas de drivers nos logs do sistema e estabelecer alertas SIEM para eventos que indiquem tentativas de carregar drivers suspeitos ou terminar processos de segurança.

GentleKiller: o ransomware que invade o kernel para desativar defesas e ameaçar todo o ecossistema de segurança
Imagem gerada com IA.

Na camada de gestão e rede, é imprescindível reduzir privilégios administrativos, segmentar redes críticas, rotar e forçar a regeneração de credenciais em appliances expostos (especialmente VPN e dispositivos de rede), e adotar autenticação multifator em acessos administrativos. As organizações com FortiGate devem verificar configurações e credenciais expostas e seguir os guias oficiais para remediação e rotação de segredos. Recursos como a iniciativa Stop Ransomware do governo dos EUA. Os EUA oferecem guias práticas que podem ser úteis como quadro de resposta: https://www.cisa.gov/stopransomware.

Também é aconselhável submeter as defesas a testes pró-activos de emulação de ataques e simulação de lacunas para descobrir lacunas operacionais antes dos atacantes; vários relatórios da indústria mostram que muitas intrusões passam sem ativar alertas eficazes em SIEM/EDR. Para entender como estão usando os operadores essas técnicas e contextualizar a ameaça, a cobertura jornalística e técnica amplia a visão, por exemplo, a nota de seguimento sobre GentleKiller em meios especializados: BleepingComputer.

Por último, a resposta a uma detecção deve incluir a preservação de evidências (imágenes de memória e disco), a busca proativa de indicadores em outros endpoints e controladores, a coordenação com fornecedores de segurança e, se for caso disso, a notificação às autoridades competentes. O modelo de negócio RaaS e a modularidade de ferramentas como GentleKiller mostram que os atacantes continuarão a iterar: a defesa requer, portanto, não apenas tecnologias atualizadas, mas processos, segmentação, e exercícios regulares que considerem ameaças ao nível de kernel e cadeia de fornecimento de software.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.