گروه باجافزاری The Gentlemen با ابزارهای پیشرفته EDR Killer تهدیدات خود را گسترش میدهد
گروه باجافزاری The Gentlemen با استفاده از ابزارهای پیشرفته EDR Killer و تکنیکهای BYOVD، سیستمهای امنیتی را غیرفعال کرده و پیش از اجرای حملات باجافزاری، دفاع سازمانها را از کار میاندازد.
سایبرنامه
@cybernameh

گروه باجافزاری «The Gentlemen» که بهصورت Ransomware-as-a-Service (RaaS) فعالیت میکند، در حال توسعه و استفاده از مجموعهای پیشرفته از ابزارهای مقابله با سیستمهای امنیتی (EDR Killer) است. این ابزارها در اختیار همکاران این گروه قرار میگیرند تا پیش از اجرای حملات باجافزاری، سامانههای دفاعی را غیرفعال کنند.
چارچوب GentleKiller؛ هسته اصلی حملات
هسته اصلی این مجموعه ابزارها، چارچوبی به نام GentleKiller است که با هدف از کار انداختن نرمافزارهای EDR طراحی شده است. این چارچوب از تکنیک BYOVD (Bring Your Own Vulnerable Driver) بهره میبرد؛ روشی که در آن درایورهای آسیبپذیر برای دور زدن مکانیزمهای امنیتی مورد سوءاستفاده قرار میگیرند.
بر اساس گزارشهای امنیتی، این گروه علاوه بر ابزار اختصاصی خود، از ابزارهای شخص ثالث یا افشا شده مانند HexKiller، ThrottleBlood و HavocKiller نیز استفاده میکند. این ابزارها دارای یک لایه مشترک برای دور زدن سیستمهای امنیتی هستند و با جعل هویت نرمافزارهای معتبر امنیتی (از جمله نام فایل، نسخه، امضای دیجیتال و آیکون) فعالیت میکنند.
توانایی هدفگیری گسترده ابزار GentleKiller قادر است حدود 400 فرآیند مرتبط با 48 محصول امنیتی مختلف را شناسایی و متوقف کند. این ویژگی باعث میشود طیف وسیعی از نرمافزارهای امنیتی در برابر آن آسیبپذیر شوند.
درایورهای مورد سوءاستفاده این گروه از مجموعهای از درایورهای آسیبپذیر برای اجرای حملات خود استفاده میکند، از جمله: Kaspersky (eb.sys) FACEIT Anti-Cheat Valorant driver WatchDog (dmx.sys) Network Blocker (360netmon_wfp.sys) و درایور معروف PoisonX.sys
برخی از این درایورها پیشتر نیز در حملات سایبری مرتبط با غیرفعالسازی ابزارهایی مانند CrowdStrike Falcon مشاهده شدهاند.
سرعت بالای بهرهبرداری از آسیبپذیریها یکی از ویژگیهای برجسته این گروه، سرعت بالای آنها در استفاده از آسیبپذیریهای جدید است. گزارشها نشان میدهد که آنها میتوانند تنها چند روز پس از انتشار یک Proof-of-Concept (PoC)، آن را در حملات واقعی به کار بگیرند.
مقیاس و قربانیان این گروه که از مارس ۲۰۲۵ فعال شده، تاکنون بیش از ۵۰۰ قربانی در مناطق مختلف از جمله جنوب شرق آسیا، آمریکای جنوبی و اروپای غربی داشته است.
بر اساس گزارشهای امنیتی، فردی با نام Alexander Andreevich Yapaev بهعنوان رهبر احتمالی این عملیات شناخته میشود.
ابزارهای جانبی علاوه بر ابزارهای EDR Killer، بدافزاری با نام OxideHarvest نیز توسط این گروه شناسایی شده است. این ابزار مبتنی بر Rust بوده و قادر است اطلاعات ذخیرهشده در مرورگرهای مختلف مانند Chrome، Firefox، Brave و Opera را سرقت کند.
بررسیها نشان میدهد The Gentlemen برخلاف بسیاری از گروههای RaaS، قابلیتهای مقابله با سیستمهای امنیتی را بهصورت متمرکز و آماده در اختیار همکاران خود قرار میدهد. این موضوع باعث کاهش پیچیدگی حملات برای مجرمان سایبری و افزایش سرعت اجرای عملیات میشود.
همچنین استفاده گسترده از تکنیک BYOVD نشاندهنده روندی نگرانکننده در حملات سایبری مدرن است که تهدیدی جدی برای زیرساختهای امنیتی سازمانها محسوب میشود.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

باجافزار Prinz Eugen با رویکردی خاموش و بدون یادداشت باجخواهی حمله میکند
باجافزار جدید Prinz Eugen با تمرکز بر رمزگذاری فایلهای اخیراً ویرایششده و بدون بر جای گذاشتن یادداشت باجخواهی، رویکردی متفاوت برای افزایش فشار بر قربانیان اتخاذ کرده است.



