Gentlemen: קבוצת הכופרה שמפתחת כלים לנטרול מערכות EDR

למאמר הבא
ESET

קבוצות כופרה אינן מסתפקות עוד ביכולת להצפין מידע. כדי להצליח לחדור עמוק יותר לסביבת הארגון ולהשאיר לצוותי האבטחה פחות זמן להגיב, חלק מהתוקפים משקיעים כיום גם בכלים שנועדו לפגוע במערכות ההגנה עצמן.

מחקר חדש של ESET Research חושף את מערך הכלים של Gentlemen, קבוצת כופרה כשירות שהפכה מתחילת 2026 לאחת הקבוצות הפעילות בזירת הכופרה. אחד המאפיינים הבולטים שלה הוא פיתוח ותחזוקה של כלים ייעודיים לנטרול מערכותEndpoint Detection and Response, או EDR.

במקום להשאיר לכל שותף במודל הכופרה כשירות למצוא בעצמו דרך להתמודד עם פתרונות האבטחה של הקורבן, מפעילי Gentlemen מספקים לשותפים מערך כלים שנבנה ומתוחזק כחלק מהשירות.

במרכז המערך נמצא GentleKiller, השם שהעניקו חוקרי ESET למסגרת פנימית שפיתחה הקבוצה. עד כה זוהו שמונה גרסאות שונות שלה, שכל אחת מהן עושה שימוש בדרייבר פגיע או זדוני אחר כדי לנסות לשבש את פעילות פתרונות האבטחה בתחנת הקצה.

Gentlemen הופכת את נטרול ההגנה לחלק ממודל הכופרה

Gentlemen הופיעה בסוף 2025 כפעילות מסוג Ransomware as a Service, מודל שבו מפעילי הכופרה מספקים את התשתית והכלים לשותפים שמבצעים את החדירה בפועל.

הקבוצה מציעה לשותפים שלה נתח של 90 אחוזים מתשלומי הכופר, ומשתמשת בשיטת סחיטה כפולה. בנוסף להצפנת המידע, התוקפים מאיימים לפרסם או להדליף מידע שנגנב אם הקורבן אינו משלם.

דליפת מידע פנימית חשפה את שיטת העבודה

במאי 2026 סבלה Gentlemen מדליפה פנימית של מידע, שסיפקה לחוקרי ESET תמונה רחבה יותר על פעילות הקבוצה.

לדברי יאקוב סוצ'ק, חוקר ESET שעוקב אחר כלי EDR Killer, המידע שדלף אפשר לחוקרים לאמת השערה שנבנתה כבר בפברואר 2026: מפעילי הקבוצה מפתחים ומתחזקים בעצמם פורטפוליו של כלים לנטרול EDR ומציעים אותם לשותפים.

הדליפה גם סייעה להבין כיצד הכלים השונים מתחברים לאותה שיטת עבודה וכיצד GentleKiller משתלב כחלק מרכזי בתשתית.

לצד הכלים לנטרול EDR, חוקרי ESET זיהו גם כלי לגניבת פרטי גישה שקיבל את השם OxideHarvest. לפי המחקר, הכלי פותח על ידי אחד מהשותפים של Gentlemen.

הגילוי מדגים שוב את אופי הפעילות של קבוצות כופרה כשירות. המפעילים מספקים תשתית וכלים, בעוד ששותפים שונים יכולים להוסיף יכולות משלהם בהתאם למטרות ולשיטת התקיפה.

מפת הקורבנות של Gentlemen שונה מקבוצות כופרה אחרות

אחד המאפיינים המעניינים בפעילות Gentlemen הוא הפיזור הגיאוגרפי של הקורבנות.

אצל קבוצות כופרה גדולות רבות, ארצות הברית מהווה באופן עקבי חלק משמעותי מאוד מהקורבנות המפורסמים ולעיתים קרובות קרוב למחצית מהם.

Gentlemen מציגה תמונה אחרת.

למרות שהייתה בין חמש קבוצות הכופרה הפעילות ביותר ברבעון הראשון של 2026, פעילות השותפים שלה אינה ממוקדת באותה מידה בארצות הברית.

קורבנות של הקבוצה זוהו בדרום מזרח אסיה, דרום אמריקה ומערב אירופה, כולל מדינות שאינן תמיד נמצאות בראש רשימות היעדים של קבוצות כופרה גדולות, כמו תאילנד, ברזיל וצרפת.

חשוב לסייג שבמודל כופרה כשירות, בחירת הקורבנות מושפעת במידה רבה מהשותפים שמבצעים את המתקפות ולא בהכרח מאסטרטגיה גיאוגרפית שמכתיבים מפעילי הקבוצה. ועדיין, הפיזור של Gentlemen בולט לעומת הדפוס שנצפה אצל קבוצות גדולות אחרות.

המשמעות עבור מערכי ההגנה בארגון

המחקר על Gentlemen מדגיש מדוע ארגונים אינם יכולים להתייחס למערכת EDR כקו הגנה שעומד בפני עצמו.

כאשר תוקפים מפתחים כלים ייעודיים שמטרתם לפגוע במנגנוני הזיהוי, ההגנה צריכה להיות בנויה במספר שכבות ולכלול גם יכולת לזהות את ניסיונות הנטרול עצמם.

אחת הנקודות המשמעותיות במחקר היא שהבנת שיטת הפעולה של GentleKiller יכולה לסייע למגנים להיערך לא רק לגרסאות שכבר מוכרות, אלא גם לגרסאות עתידיות.

אם מספר כלים חולקים מאפיינים פנימיים, דרכי התחמקות ודפוסי שימוש דומים, צוותי אבטחה יכולים לבנות יכולות זיהוי שמתמקדות בהתנהגות ובטכניקות ולא רק בחתימה של קובץ מסוים.

זהו עיקרון משמעותי בגישת Prevention First. המטרה אינה לחכות להצפנת המידע ואז להגיב, אלא לזהות את שרשרת התקיפה מוקדם ככל האפשר ולהפריע לה לפני שהתוקף מגיע לשלב שבו הנזק הופך משמעותי.

ESET Research כחלק ממערך ההגנה

המחקר של Gentlemen מדגים את החשיבות של מודיעין איומים שמבוסס על נראות מתמשכת לאירועים אמיתיים.

חוקרי ESET מנתחים פעילות של קבוצות תקיפה, כלים זדוניים ושיטות התחמקות כדי לזהות לא רק מה תוקפים עושים היום, אלא גם כיצד היכולות שלהם מתפתחות.

המידע הזה מסייע לשפר מנגנוני זיהוי ותגובה ולהכין ארגונים לשינויים בזירת האיומים.

ESET PROTECT מספקת שכבות הגנה וניהול מרכזי לתחנות הקצה, בעוד יכולות EDR ופתרונות ESET MDR מאפשרים לארגונים להרחיב את הנראות, החקירה והתגובה לאירועים.

כאשר קבוצות כופרה מנסות לפגוע ישירות במערכות ההגנה, השילוב בין טכנולוגיה, מודיעין איומים ומומחיות אנושית הופך לחלק משמעותי ביכולת לעצור את המתקפה בשלבים מוקדמים.

שאלות נפוצות

מהי Gentlemen

Gentlemen היא קבוצת כופרה כשירות שהחלה לפעול בסוף 2025 והפכה לאחת הקבוצות הפעילות בזירת הכופרה בתחילת 2026. הקבוצה משתמשת בסחיטה כפולה ומספקת לשותפים גם כלים שנועדו לנטרל מערכות EDR.

מהו GentleKiller

GentleKiller הוא השם שנתנו חוקרי ESET למסגרת כלים פנימית של Gentlemen שנועדה לפגוע במערכות זיהוי ותגובה בתחנות קצה. עד כה זוהו שמונה גרסאות שונות.

האם כלי EDR Killer יכולים לנטרל כל פתרון אבטחה

לא. הצלחת הכלים תלויה בסביבת הארגון, במערכת ההפעלה, בהגדרות ההגנה וביכולת לזהות ולחסום את הפעילות. המחקר מדגיש את החשיבות של הגנה רב שכבתית ולא הסתמכות על מנגנון אחד בלבד.

הבדל משמעותי בין Gentlemen לבין קבוצות רבות אחרות נמצא בכלים שהמפעילים מספקים לשותפים.

במודלים רבים של כופרה כשירות, השותף שאחראי לחדירה לארגון צריך להשיג בעצמו את הכלים שיסייעו לו לעקוף או לנטרל מערכות EDR. Gentlemen פועלת אחרת. מפעילי הקבוצה עצמם מפתחים, מעדכנים ומתחזקים מערך כלים לנטרול מערכות הגנה ומעמידים אותו לרשות השותפים.

המשמעות היא שנטרול מערכות האבטחה אינו כלי עזר חיצוני במתקפה, אלא חלק מתהליך התקיפה שהקבוצה מנסה לתקנן.

GentleKiller והניסיון לנטרל את מערכות ה-EDR

GentleKiller היא המסגרת הנפוצה ביותר לנטרול EDR שזוהתה בפעילות הקבוצה.

חוקרי ESET גילו עד כה שמונה גרסאות שונות שלה. כל גרסה מתחזה למוצר לגיטימי אחר ועושה שימוש בדרייבר פגיע או זדוני שונה.

למרות ההבדלים החיצוניים, ניתוח הקוד וההתנהגות חשף מאפיינים פנימיים משותפים שמאפשרים לחוקרים לשייך את הדגימות לאותה משפחת כלים.

אחת הטכניקות המרכזיות שבהן משתמשת Gentlemen קשורה לשיטה המכונהBring Your Own Vulnerable Driver. בתרחיש כזה התוקף מכניס למערכת דרייבר לגיטימי אך פגיע, או דרייבר זדוני, ומנצל את ההרשאות הגבוהות שלו כדי לבצע פעולות שבמצב רגיל היו נחסמות.

כאשר הדרייבר פועל ברמת הרשאות גבוהה, התוקף יכול לנסות לעצור תהליכים של מערכות אבטחה, לפגוע ברכיבי הגנה ולהקטין את היכולת של צוות האבטחה לזהות את השלבים הבאים במתקפה.

ESET Research מצאה כי Gentlemen מסוגלת לשלב במהירות יוצאת דופן הוכחות היתכנות חדשות לשיטות מסוג זה. במקרים מסוימים, כלים שהתבססו על חולשות חדשות הפכו לחלק מהפעילות המבצעית של הקבוצה בתוך ימים מפרסום המידע לציבור.

לא רק GentleKiller

Gentlemen אינה מסתמכת רק על כלים שהיא מפתחת בעצמה.

הקבוצה משלבת בפעילות גם כלים חיצוניים או כלים שקוד המקור שלהם דלף, בהם HexKiller, ThrottleBlood ו-HavocKiller.

מה שמעניין במקרה הזה הוא הדרך שבה המפעילים מנסים ליצור אחידות בין הכלים השונים.

חוקרי ESET זיהו שכבת התחמקות משותפת שמיושמת גם על כלים שהקבוצה אינה מחזיקה בקוד המקור שלהם. השכבה מתווספת לקבצים לאחר הקימפול ומאפשרת למפעילים להעניק להם מאפיינים דומים.

במסגרת ההתחזות, הכלים יכולים להשתמש בפרטי גרסה מזויפים, באייקונים שהועתקו מתוכנות לגיטימיות ובתעודות שנועדו לגרום לקובץ להיראות אמין יותר.

במקרים רבים ההתחזות מכוונת דווקא לחברות אבטחת מידע.

מבחינה מבצעית, המשמעות היא שהקבוצה אינה בונה רק אוסף מקרי של כלים. היא מנסה ליצור שיטת פעולה אחידה שמאפשרת לשותפים להשתמש בכלים שונים תחת אסטרטגיית התחמקות משותפת.

למה כלי EDR Killer משמעותיים כל כך במתקפת כופרה

מערכות EDR נועדו לזהות התנהגות חשודה בתחנות קצה, לחקור אותה ולאפשר לצוותי האבטחה להגיב במהירות.

תוקפי כופרה יודעים שאם המערכות האלה נשארות פעילות לאורך המתקפה, הן עלולות לחשוף תהליכים חריגים, עצירת שירותים, שימוש בכלים זדוניים, התפשטות בתוך הרשת ושלבים נוספים בדרך להצפנה.

לכן ניסיון לנטרל את שכבת ה-EDR בשלב מוקדם יכול לספק לתוקף מרחב פעולה רחב יותר.

בפועל, כלי לנטרול EDR אינו מבטיח שהמתקפה תצליח. הוא עוד שלב במאבק בין התוקף לבין מערך ההגנה. אבל כאשר הוא משולב כחלק מתשתית מסודרת של קבוצת כופרה, הוא מראה עד כמה תעשיית הכופרה הפכה מקצועית ומאורגנת.

מפעילי Gentlemen אינם מספקים לשותפים רק כלי הצפנה. הם מנסים לספק להם יכולת רחבה יותר להתמודד עם מערך האבטחה בדרך אל המטרה.

מהי סחיטה כפולה

בסחיטה כפולה התוקפים אינם מסתפקים בהצפנת המידע. הם גם גונבים נתונים ומאיימים לפרסם אותם אם הארגון לא ישלם כופר.

Gentlemen ממחישה את ההתפתחות של תעשיית הכופרה

Gentlemen מספקת דוגמה ברורה לאופן שבו פעילות כופרה הפכה ממבצע שממוקד בעיקר בהצפנת קבצים למערך שלם של יכולות תקיפה.

הקבוצה לא מספקת לשותפים רק כופרה. היא מפתחת ומתחזקת כלים שמטרתם לפגוע בשכבות ההגנה, משלבת פתרונות חיצוניים ומיישמת עליהם אסטרטגיית התחמקות אחידה.

GentleKiller, שמונה הגרסאות שכבר זוהו והיכולת לשלב במהירות טכניקות חדשות המבוססות על דרייברים פגיעים מראים עד כמה חשוב לזהות את המתקפה לפני שלב ההצפנה.

עבור ארגונים, המסר אינו שEDR איבד מחשיבותו. להפך. כאשר התוקפים משקיעים משאבים משמעותיים בניסיון לנטרל אותו, הדבר מעיד עד כמה הוא מהווה מכשול בפניהם.

התגובה הנכונה היא לבנות מערך הגנה רב שכבתית שמחבר בין מניעה, EDR, מודיעין איומים, ניטור ותגובה אנושית. כך ניתן לזהות לא רק את הכופרה עצמה, אלא גם את הפעולות שמטרתן להכין את השטח עבורה.

המחקר של ESET Research על Gentlemen מאפשר להבין טוב יותר את ההתפתחות הזו, ולתרגם את שיטות הפעולה של התוקפים לידע שמסייע לארגונים לחזק את מערכי ההגנה שלהם.

לקבלת הצעת מחיר לפתרון הגנה לארגון ניתן ליצור איתנו קשר: