CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

Gentlemen Fidye Yazılımı, Çoklu EDR Öldürücülerle Savunma Hatlarını Çökertiyor

Gentlemen fidye yazılımı çetesi, geliştirdiği EDR öldürücü araçlarla güvenlik yazılımlarını devre dışı bırakarak kurumsal sistemleri savunmasız bırakıyor.

19 Haziran 2026

Ne oldu?

Güvenlik araştırmacıları, "Storm-2697" adıyla da bilinen Gentlemen fidye yazılımı çetesinin (RaaS), kurumsal ağlardaki EDR (Uç Nokta Algılama ve Yanıt) savunmalarını devre dışı bırakmak amacıyla birden fazla "EDR öldürücü" araç geliştirdiğini ve güncellediğini ortaya koydu. ESET tarafından paylaşılan detaylara göre, grubun özellikle "GentleKiller" adını verdikleri tescilli bir savunma atlatma çerçevesi (framework) kullandığı tespit edildi. Ayrıca HexKiller, ThrottleBlood ve HavocKiller gibi üçüncü taraf araçları da cephaneliklerine entegre eden grup, işletim sistemi çekirdeği (kernel) seviyesinde ayrıcalıklar elde etmek için güvenlik açığı barındıran yasal sürücüleri kötüye kullanan BYOVD (Kendi Savunmasız Sürücünü Getir) taktiğine başvuruyor. Saldırganlara ait sızıntılar, bu araçların arka planda sürekli olarak güncellendiğini doğruluyor.

Neden önemli?

Fidye yazılımı gruplarının EDR sistemlerini hedef alması yeni bir durum olmasa da Gentlemen grubunun bu süreci standartlaştırarak çoklu araçlar üzerinden yürütmesi tehdit düzeyini ciddi şekilde artırıyor. EDR çözümleri, modern kurumsal savunmanın en kritik ve son kalesidir; bu sistemler kör edildiğinde, ağ genelinde gerçekleştirilen yanal hareketler ve veri şifreleme süreçleri hiçbir alarm üretmeden tamamlanabilmektedir. Gentlemen çetesi, EDR öldürücülerini Themida veya Enigma gibi koruyucu araçlarla paketleyip sahte dijital imzalar ekleyerek tespit edilmelerini daha da zorlaştırıyor.

Dahası, bu EDR öldürücüler fidye yazılımı dağıtılmadan hemen önceki aşamada koordineli bir şekilde devreye sokuluyor. Saldırganlar, birden fazla aracı aynı anda çalıştırarak savunma sistemlerinden birinin engellenmesi durumunda diğerinin başarılı olmasını garanti altına almayı hedefliyor. Bu durum, teknik yetkinliği düşük olan fidye yazılımı ortaklarının (affiliates) bile en gelişmiş güvenlik ürünlerini kolayca devre dışı bırakabilmesine yol açıyor ve saldırıların başarı oranını katlayarak artırıyor.

Kim veya ne etkileniyor?

Bu saldırı yöntemi, aktif olarak EDR koruması kullanan ancak işletim sistemi düzeyinde sürücü engelleme politikalarını sıkılaştırmamış tüm kurumsal Windows ağlarını doğrudan tehdit ediyor. Coğrafi açıdan bakıldığında, Gentlemen grubunun öncelikli olarak Güneydoğu Asya, Güney Amerika ve Batı Avrupa'daki işletmeleri, kritik altyapı sağlayıcılarını ve kamu kurumlarını hedef aldığı biliniyor. Ancak grubun RaaS (Hizmet Olarak Fidye Yazılımı) modeliyle küresel ölçekte iş ortakları araması ve yüksek gelir payı sunması, bu tehdidin kısa sürede dünya genelindeki her ölçekten organizasyonu etkileyebileceğini gösteriyor.

Ne yapılmalı?

Kuruluşların bu tür gelişmiş tehditlere karşı sadece standart EDR kurulumlarına güvenmeyi bırakması gerekmektedir. En kritik adım olarak, Windows Defender Uygulama Denetimi (WDAC) veya Microsoft'un önerilen sürücü engelleme listeleri kullanılarak güvenlik açığı barındıran sürücülerin yüklenmesi engellenmelidir. Ayrıca, EDR yazılımlarının "kurcalamaya karşı koruma" (tamper protection) özellikleri aktif edilmeli ve yönetici hesapları için sıkı çok faktörlü kimlik doğrulama (MFA) uygulanmalıdır. Ağ segmentasyonu ve çevrimdışı, değiştirilemez (immutable) yedekleme stratejileri ise, çekirdek seviyesindeki savunma hatları aşılsa dahi fidye yazılımının yayılmasını ve kalıcı hasar vermesini önleyecek hayati savunma mekanizmalarıdır.

Kaynaklar:
- https://www.bleepingcomputer.com/news/security/gentlemen-ransomware-uses-multiple-edr-killers-to-disable-defenses/
- https://www.welivesecurity.com/

Kaynaklar

Güne dön