Gentlemen запустила фреймворк EDR-киллеров, бьющий по 400 процессам 48 продуктов
💀 Gentlemen запустила фреймворк EDR-киллеров, бьющий по 400 процессам 48 продуктов
RaaS-группа Gentlemen с конца 2025 года вошла в пятёрку самых активных и предложила аффилиатам 90% выкупа. Но главное — модель: операторы централизованно создают инструменты для отключения EDR и передают их в аренду. Внутренняя утечка в мае 2026 года подтвердила эту схему. По данным ESET, раскрытым Help Net Security, ядром набора стал фреймворк GentleKiller, впервые замеченный в феврале 2026-го.
GentleKiller использует Bring Your Own Vulnerable Driver: восемь вариантов маскируются под легитимные продукты, эксплуатируют уязвимые или злонамеренные драйверы и завершают более 400 процессов защиты от 48 вендоров. Код переиспользует таймерный цикл убийства процессов и одинаковую обфускацию. Характерно, что операторы встраивают свежие PoC за считаные дни — так в инструментарий попали UnknownKiller и PoisonKiller сразу после публичного раскрытия.
Помимо собственного фреймворка Gentlemen применяет три внешних EDR-киллера: HexKiller от Warlock, ThrottleBlood (замечен в MedusaLocker и DragonForce, прослеживается до сентября 2025) и HavocKiller, использовавшийся в реальных вторжениях с января 2026-го, но публично раскрытый Huntress лишь в марте. Все инструменты проходят единый слой уклонения: имена файлов копируют известных вендоров, вшиты недействительные цифровые подписи, иконки украдены. Бинари упаковываются коммерческими протекторами Enigma и Themida.
Выбор жертв у Gentlemen нетипичен: вместо концентрации на США — разброс по Юго-Восточной Азии, Южной Америке и Западной Европе. Операторы централизованно отбирают цели, опираясь на конфигурацию межсетевых экранов FortiGate. Это означает, что неправильно настроенные политики на FortiGate открывают дорогу группе.
Монетизация EDR-киллеров по подписке снижает порог входа: теперь аффилиату не нужно понимать работу защиты, достаточно запустить готовый инструмент. Защитникам стоит переключиться с сигнатурного поиска самих киллеров на контроль загрузки неподписанных и уязвимых драйверов — события Windows Event ID 6 в System log и политики WDAC.
Help Net Security
#Gentlemen #GentleKiller #EDRKiller #BYOVD #FortiGate