Fidye Yazılımı Çetesi Gentlemen'ın Yeni Taktikleri
Siber güvenlik firması ESET, 2026'dan beri aktif olan fidye yazılımı çetesi Gentlemen'ın, güvenlik yazılımlarını devre dışı bırakan gelişmiş araç setlerini ve küresel hedefleme stratejilerini mercek altına aldı.
Küresel siber güvenlik lideri ESET, fidye yazılımı ekosisteminin en aktif gruplarından biri olan Gentlemen'ı derinlemesine inceledi. 2026 yılının başından bu yana faaliyet gösteren bu fidye yazılımı hizmeti (RaaS) çetesi, özellikle uç nokta tespit ve müdahale (EDR) sistemlerini devre dışı bırakmak için kullandığı olgun ve operatör odaklı araçlarıyla dikkat çekiyor.
Çoğu büyük siber suç grubunun aksine, Gentlemen'ın kurban profili Amerika Birleşik Devletleri merkezli değil. Bunun yerine, Güneydoğu Asya, Güney Amerika ve Batı Avrupa'daki hedeflere yöneliyor. Tayland, Brezilya ve Fransa gibi normalde daha az hedeflenen ülkeler de çetenin radarında bulunuyor.
ESET'ten Derinlemesine Analiz
ESET araştırmacısı Jakub Souček, "Son dönemde Gentlemen hakkında birçok rapor yayınlansa da, grubun EDR devre dışı bırakma araçlarına odaklanan detaylı bir analiz eksikliği vardı" dedi. Souček, ESET'in olay bazında sağladığı sürekli görünürlük sayesinde, Gentlemen'ın EDR engelleyici geliştirme süreçlerine dair benzersiz ve kapsamlı bir bakış açısı sunabildiklerini belirtti. Mayıs 2026'da yaşanan bir iç veri sızıntısı, grubun iç işleyişi hakkında değerli bilgiler sağladı ve Şubat 2026'da oluşturulan hipotezi doğruladı: Gentlemen operatörleri, GentleKiller adını verdikleri kendi iç çerçevelerini kullanarak, bağlı kuruluşlarına sundukları bir EDR katilleri portföyünü aktif olarak geliştiriyor ve sürdürüyorlar.
Grup, GentleKiller'ın yanı sıra HexKiller, ThrottleBlood ve HavocKiller gibi üçüncü taraf veya sızdırılmış araçları da kullanıyor. Bu araçlar, ortak bir savunma atlatma katmanı aracılığıyla standartlaştırılıyor ve sahte sürüm bilgileri, kopyalanmış meşru sertifikalar ve simgeler kullanılarak ağırlıklı olarak güvenlik sağlayıcılarının kimliğine bürünüyor. Gentlemen ayrıca, yeni açıklanan "Bring Your Own Vulnerable Driver" (Kendi Güvenlik Açığı Olan Sürücünü Getir) kavram kanıtlarını, genellikle kamuya açıklanmasından sadece birkaç gün sonra, alışılmadık derecede hızlı bir şekilde işlevsel hale getirme yeteneği sergiliyor. EDR katillerinin yanı sıra, "OxideHarvest" adı verilen, Gentlemen'ın bağlı kuruluşlarından biri tarafından geliştirilen bir kimlik bilgisi hırsızı da tespit edildi.
Çifte Şantaj ve Küresel Hedefler
2025'in sonlarında bir RaaS operasyonu olarak ortaya çıkan Gentlemen, 2026'nın ilk çeyreğinde en aktif fidye yazılımı çetelerinden biri haline geldi. Çete, iş ortaklarına cömert bir şekilde yüzde 90'lık bir pay sunuyor ve kurbanın verilerini şifrelemenin yanı sıra fidye ödenmezse verileri sızdırmakla tehdit eden çifte şantaj yöntemini kullanıyor. Gentlemen'ı diğerlerinden ayıran özelliklerden biri, iş ortaklarına sadece şifreleyicilerden fazlasını, özellikle de EDR engelleyicileri sunmaya istekli olmasıdır. İş ortaklarının kendi EDR katillerini temin etmelerine güvenmek yerine, Gentlemen operatörleri iş ortakları için bir EDR katilleri portföyünü aktif olarak geliştirip sürdürüyor.
Büyük RaaS operasyonlarının kurban profili genellikle bağlı üyelerin tercihlerine göre şekillense de, belirli bir örüntü ortaya çıkma eğilimindedir. Çoğu büyük fidye yazılımı çetesi, açıklanan tüm kurbanların yaklaşık yarısını oluşturan ABD'ye güçlü bir odaklanma sergilerken, Gentlemen bu eğilime karşı dikkate değer bir istisna olarak öne çıkıyor. 2026'nın ilk çeyreğinde en aktif beş fidye yazılımı çetesi arasında yer almasına rağmen, kurban profili ABD'ye benzer bir odaklanma sergilemiyor. Bunun yerine, Gentlemen iş ortakları, coğrafi olarak geniş ve çeşitli bir ülke yelpazesindeki kurbanları tutarlı bir şekilde hedefliyor; kurbanların önemli bir kısmı Güneydoğu Asya, Güney Amerika ve Batı Avrupa gibi bölgelerden geliyor.
Gentlemen operatörleri, çetenin çeşitli EDR katillerine belirli bir dizi savunma atlatma tekniği uyguluyor. Bu teknikler, kaynak kod yerine derlenmiş örnekler üzerinde uygulanıyor. Bu, Gentlemen'e, çetenin kaynak koduna sahip olmadığı EDR engelleyicilerini de koruma seçeneği sunuyor. Gentlemen ekosisteminde gözlemlenen en yaygın EDR engelleyicisi olan GentleKiller'ın bugüne kadar sekiz farklı varyantı keşfedildi. Her biri farklı bir meşru ürünü taklit eden ve farklı bir güvenlik açığı bulunan veya kötü amaçlı sürücüyü kötüye kullanan bu varyantlar, yüzeysel farklılıklara rağmen yüksek derecede ortak iç özelliklere sahip olmaları nedeniyle ESET tarafından GentleKiller çatısı altında sınıflandırılıyor.
Jakub Souček, "Savunma açısından bakıldığında, GentleKiller'ın nasıl çalıştığını anlamak, uzmanların savunma stratejilerini daha iyi tasarlayabilmelerini ve Gentlemen'ın EDR devre dışı bırakma cephaneliğine henüz eklenmemiş yeni unsurlara karşı bile savunma yapabilmelerini sağlar" diyerek sözlerini tamamladı.
İlgili Haberler

Vodafone'dan Avrupa Voleybol Şampiyonası'nda Hediye Şöleni

Başkan Altay, Türk Yıldızları Gösterisini İzledi

TEKNOFEST Mavi Vatan'a Kolay Ulaşım

