Gentlemen Fidye Yazılımı Ağı EDR Katillerini Sürdürerek Küresel Hedeflere Yöneliyor: ESET Raporu
Güneydoğu Asya, Güney Amerika ve Batı Avrupa’da Profiller Değişmiyor: Gentlemen Operatörleri EDR Engelleme Portföyünü Aktif Olarak Geliştiriyor
Bir siber güvenlik raporu, 2025 sonunda ortaya çıkan ve 2026 başında hızla dikkat çeken Gentlemen adlı RaaS (Ransomware-as-a-Service) çetesinin geliştirilmiş EDR engelleme araçları ile güvenlik yazılımlarını devre dışı bırakmaya odaklandığını gösteriyor. Grup, yalnızca dosyaları şifrelemekle kalmıyor; içeriden gelen EDR katillerini kullanarak hedef ağlarda savunma mekanizmalarını kırmayı başarıyor.
Rapor, Gentlemen’in ABD odaklı tabloya klasik bir istisna mı? sorusunu şaşırtıcı biçimde değiştirdiğini ortaya koyuyor. Operatörler, Güneydoğu Asya, Güney Amerika ve Batı Avrupa gibi bölgelerdeki kurbanları düzenli olarak hedef alma eğiliminde. Özellikle Tayland, Brezilya ve Fransa gibi daha az odaklanan ülkeler de listeye dahil oluyor.
ESET’in güvenlik araştırmacısı Jakub Souček, grubun EDR engelleme stratejisini şu sözlerle özetledi: “EDR katillerinin ayrıntılarına ilişkin derinleşen analizler sayesinde Gentlemen’in savunma atlatma tekniklerini daha iyi anlıyoruz. Mayıs 2026’daki iç veri sızıntısı, operasyonun nasıl işlediğini anlamamız için önemli bir adım oldu.” Geliştirme çabaları, GentleKiller adı verilen çerçeveyle sürdürülüyor ve bağımlı ortaklarına sunulan EDR katillerinin portföyü aktif olarak genişletiliyor. Bununla birlikte HexKiller, ThrottleBlood ve HavocKiller gibi üçüncü taraf araçlar da operasyona entegre ediliyor. Bu araçlar, sahte sürüm bilgileri ve kopyalanmış sertifikalarla güvenlik kimliklerini taklit ederek savunmanın arkasından geçmeyi hedefliyor.
Grubun son dönemde öne çıkan sürdürülebilir tekniği ise Bring Your Own Vulnerable Driver (Kendi Güvenlik Açığı Olan Sürücünü Getir) kavramını hızlı bir şekilde işlevsel hâle getirerek, savunmaları aşabilecek yeni kanıtlar sunuyor. Ayrıca EDR katillerinin ötesinde kimlik bilgisi hırsızı olan OxideHarvest da Gentlemen bağlı kuruluşları tarafından geliştirildiği saptandı.
Gentlemen’in operasyonu, 2025’in sonlarında bir RaaS olarak ortaya çıkışını izledi ve hızlı bir şekilde 2026’nın ilk çeyreğinde en aktif beş çete arasına girdi. Çete, ortaklarına %90 pay vadederek geniş bir iş ortaklığı modeli sergiliyor ve çifte şantaj yöntemiyle verileri şifrelemenin yanı sıra sızdırmayı da tehdit ediyor.
Terim olarak farklı ve şimdiye kadar yeterince raporlanmamış bir yaklaşım benimseyen Gentlemen, kendi EDR engelleme depolarını oluşturarak güvenlik çözümlerine karşı sürekli bir değişim içinde kalıyor. Bu durum, savunma stratejilerinin yeniden tasarlanmasına ihtiyaç duyulacağını gösteriyor.
Kaynak: (BYZHA) Beyaz Haber Ajansı

