تعمل عملية Gentlemen Ransomware-as-a-service (RaaS) على تطوير وصيانة مجموعة من البرامج القاتلة للكشف عن نقاط النهاية والاستجابة لها (EDR) التي توزعها على الشركات التابعة لإضعاف دفاعات النظام قبل نشر برنامج التشفير.

تتمحور هذه المجموعة الناضجة من أدوات إنهاء EDR حول إطار عمل يُعرف باسم جنتل كيلر.

وقال جاكوب سوتشيك، الباحث الأمني ​​في شركة ESET، في تقرير تمت مشاركته مع The Hacker News: “إنهم يشتملون أيضًا على أدوات تابعة لجهات خارجية أو مسربة مثل HexKiller وThrottleBlood وHavocKiller”. “يتم توحيد هذه الأدوات من خلال طبقة تهرب دفاعي مشتركة، وانتحال صفة موردي الأمن في الغالب باستخدام معلومات الإصدار المزيفة، ونسخ الشهادات والأيقونات الشرعية.”

كما انتقدت شركة الأمن السيبراني السلوفاكية طاقم برامج الفدية لقدرتهم على “التشغيل بسرعة غير عادية” لثغرات إثبات المفهوم (PoC) التي تم الكشف عنها حديثًا والتي تتعلق بتقنية هجوم تسمى إحضار برنامج التشغيل الضعيف الخاص بك (BYOVD)، في كثير من الحالات في غضون أيام من إطلاقها للعامة.

منذ ظهورها في مارس 2025، ارتقت The Gentlemen بسرعة في الرتب وصنعت لنفسها اسمًا كواحدة من أكثر مجموعات برامج الفدية نشاطًا. وفقًا لبيانات من Ransomware.live، فقد أودت المجموعة بحياة 504 ضحايا حتى الآن، معظمهم يقع في جنوب شرق آسيا وأمريكا الجنوبية وأوروبا الغربية.

كشفت التقارير الأخيرة الصادرة عن صحفي الأمن السيبراني بريان كريبس وشركة PRODAFT أن مواطنًا روسيًا يبلغ من العمر 36 عامًا يُدعى ألكسندر أندرييفيتش ياباييف (المعروف أيضًا باسم hastalamuerte) كان يقود العملية، بعد أن عمل كشركة تابعة لمخططات برامج الفدية الأخرى، بما في ذلك Qilin.

وصفت شركة ESET The Gentlemen بأنها واحدة من مجموعات RaaS الأكثر مرونة من الناحية الفنية، وذلك باستخدام مجموعة من التقنيات لضمان تجاوز عينات EDR القاتلة المجمعة للكشف. يتضمن ذلك الحماية الثنائية باستخدام Enigma أو Themida واستخدام أسماء الملفات التي تشبه بائعي الأمن السيبراني المعروفين، وصولاً إلى معلومات الإصدار والتوقيعات الرقمية والأيقونات.

وأكثرها انتشارًا هو GentleKiller، الذي يأتي في ثمانية أنواع مختلفة، كل منها يحاكي منتجًا شرعيًا مختلفًا ويسيء استخدام برنامج تشغيل ضعيف أو ضار مختلف كجزء من هجوم BYOVD. يبحث GentleKiller على وجه التحديد عن 400 عملية مرتبطة بـ 48 برنامجًا أمنيًا متميزًا من عدد من البائعين.

قائمة برامج التشغيل التي يستغلها كل متغير هي كما يلي –

  • كاسبيرسكي (“eb.sys”)
  • برنامج FACEIT لمكافحة الغش (“nseckrnl.sys”)
  • البسالة (“GameDriverX64.sys”)
  • Javelin (“stpm_old.sys” أو “stpm_new.sys”)
  • الوكالة الدولية للطاقة (“dmx.sys”)
  • مانع الشبكة (“360netmon_wfp.sys”)
  • منظف ​​(“IMFForceDelete.sys”)
  • G11 (“PoisonX.sys”)

ومن الجدير بالذكر أنه تم تسجيل إساءة استخدام “PoisonX.sys” في الأشهر الأخيرة فيما يتعلق بهجومين BYOVD، تم استخدام أحدهما لقتل CrowdStrike Falcon EDR. وتضمنت الحملة الثانية، التي تفاصيلها Huntress، عملية اقتحام قامت فيها جهات تهديد غير معروفة بالاستفادة من BeyondTrust Remote Support لنشر برامج الفدية بنجاح على الشبكة، ولكن ليس قبل إنهاء الأدوات الأمنية عبر “PoisonX.sys” و”hrwfpdrv.sys”.

تتضمن هجمات BYOVD مثل هذه عادةً إدخال برامج تشغيل مشروعة ضعيفة إلى الأنظمة المستهدفة للحصول على وصول غير مصرح به على مستوى النواة واستغلال نقطة الضعف لتنفيذ إجراءات ضارة دون اكتشافها. والأهم من ذلك، أنه يتطلب من المهاجم الحصول على حق الوصول الإداري إلى النظام المستهدف.

“بمجرد تشغيل برنامج التشغيل في النواة، يرسل المهاجم أوامر التحكم في الإدخال/الإخراج (IOCTL) إليها”، وفقًا لما ذكره Bitdefender. “إنهم إما يستغلون خطأ (مثل تجاوز سعة المخزن المؤقت) لتنفيذ كود القشرة، أو الحصول على وصول عشوائي إلى الذاكرة (القراءة/الكتابة)، أو استخدام ميزات “غير آمنة حسب التصميم” لمعالجة ذاكرة النظام.”

نظرًا لأن برامج التشغيل موقعة بشهادة Microsoft صالحة وتعمل بامتيازات عالية، فإن التقنية تسيء استخدام نموذج الثقة في برنامج التشغيل لتنفيذ تعليمات برمجية عشوائية على مستوى kernel وإنهاء العمليات المحمية لحلول مكافحة الفيروسات والأمان بالقوة.

وقال سوتشيك: “عند تجريد طبقة الانتحال والمحركات المحددة المستخدمة، يكشف الكود الأساسي عن العديد من القواسم المشتركة الهيكلية والسلوكية التي تقترح بقوة استخدام قالب تطوير مشترك”.

“يعطي هذا التصميم الأولوية لسهولة النشر والمرونة التشغيلية للشركات التابعة، مع تقليل جهود التطوير للمشغلين. فهو يسمح لمشغلي The Gentlemen بدمج برامج التشغيل المسيئة في مجموعة أدواتهم بعد وقت قصير جدًا من الكشف عن إثبات المفهوم القاتل لـ EDR.”

فيما يلي قتلة EDR التابعين لجهة خارجية والمعتمدين على BYOVD والذين تستخدمهم المجموعة –

  • HexKiller (“googleApiUtil64.sys”)، وهي أداة كان يُفترض سابقًا أنها حصرية لعصابة Warlock Ransomware
  • ThrottleBlood (“ThrottleBlood.sys”)، وهي أداة لوحظت في الهجمات التي شنتها الشركات التابعة لـ MedusaLocker وDragonForce
  • HavocKiller أو HwAudKiller (“havoc.sys”)

قالت ESET إنها اكتشفت أيضًا أداة سرقة بيانات الاعتماد المستندة إلى Rust والتي تحمل الاسم الرمزي OxideHarvest (المعروف أيضًا باسم buildx641) القادرة على جمع البيانات من متصفحات الويب الشهيرة، بما في ذلك Google Chrome وMicrosoft Edge وTorch وComodo وEpic Privacy Browser وVivaldi وBrave وOpera وOperaGX وMozilla Firefox وWaterfox وBlackHawk وIceCat.

قالت شركة ESET: “بينما تستمر معظم عصابات برامج الفدية في تفويض عمليات قتل EDR إلى الشركات التابعة لها، اختارت شركة Gentlemen مركزية هذه الوظيفة من خلال تقديم مجموعة موحدة وجاهزة للاستخدام لقتل EDR للشركات التابعة”. “يجعل هذا القرار من Gentlemen عامل جذب جذاب للشركات التابعة لأنه يخفض بشكل ملموس حاجز الدخول بالنسبة لهم، مما يجعل عملهم أسهل بالتالي.”

ويأتي هذا الكشف في الوقت الذي أصدر فيه مركز تنسيق CERT (CERT/CC) تحذيرًا بشأن تعرض العديد من تطبيقات UEFI الموقعة من قبل البائعين لتجاوز Secure Boot عبر هجوم BYOVD. يعود الفضل إلى باحث ESET Martin Smolár في البحث عن الثغرة الأمنية والإبلاغ عنها. التطبيقات المتأثرة هي من Acer وAMD وASUS وECS وGetac وGIGABYTE وToshiba وUniwill.

“إذا كان النظام المستهدف يثق في شهادة البائع المتأثر، فهو مهاجم [with administrative privileges or physical access] وقال CERT/CC: “يمكن لـ CERT/CC استغلال هذه التطبيقات لتنفيذ تعليمات برمجية عشوائية خلال مرحلة ما قبل التشغيل المبكرة قبل تهيئة نظام التشغيل”.

“للتخفيف من هذه المخاطر، يجب على مسؤولي النظام تطبيق التحديثات على قاعدة بيانات التوقيع المحظورة UEFI (DBX) التي تلغي الثقة في الثنائيات المتأثرة الموقعة من قبل البائع، مما يمنع هذه التطبيقات الضعيفة من التنفيذ أثناء عملية التمهيد.”

(تم تحديث القصة بعد النشر لتشمل تفاصيل إضافية تتعلق بتقنية BYOVD ومتطلباتها الأساسية.)

شاركها.
اترك تعليقاً