Gentlemen Çetesi: Önce Siber Savunmayı Susturuyor

ESET, fidye yazılımı çetesi Gentlemen'in siber güvenlik yazılımlarını etkisiz hale getirme stratejilerini ve küresel hedef profilini analiz etti. Çete, özgün ve gelişmiş EDR devre dışı bırakma araçlarıyla dikkat çekiyor.

Gentlemen Çetesi: Önce Siber Savunmayı Susturuyor
3 dakikalık okuma

Siber güvenlik alanının önde gelen şirketlerinden ESET, 2026 yılı başından bu yana fidye yazılımı ekosisteminin en aktif gruplarından biri olarak bilinen Gentlemen çetesinin çalışma yöntemlerini detaylı bir şekilde inceledi. Bu "hizmet olarak fidye yazılımı" (RaaS) çetesi, özellikle güvenlik yazılımlarını devre dışı bırakmaya yönelik olgun ve operatörler tarafından yönetilen uç nokta tespit ve müdahale (EDR) engelleme araç setleriyle dikkat çekiyor.

Gentlemen'ın diğer üst düzey siber suç gruplarından ayrılan en önemli özelliği, kurban profilinin ABD merkezli olmamasıdır. Bunun yerine, çete Güneydoğu Asya, Güney Amerika ve Batı Avrupa bölgelerindeki hedeflere odaklanıyor. Tayland, Brezilya ve Fransa gibi genellikle siber saldırılarda daha az hedeflenen ülkeler de çetenin kurbanları arasında yer alıyor.

Saldırı Yöntemleri ve Araçları

ESET araştırmacısı Jakub Souček, Gentlemen'ın EDR katillerine dair ayrıntılı analizlerin eksikliğine değinerek, "ESET'in olay düzeyinde sağladığı sürekli görünürlük sayesinde, Gentlemen’in EDR engelleyici geliştirme uygulamalarına ilişkin benzersiz ve derinlemesine bir bakış sunabiliyoruz" açıklamasında bulundu. Mayıs 2026'daki bir iç veri sızıntısı, çetenin işleyişine dair önemli bilgiler sağladı ve Şubat 2026'da oluşturulan bir hipotezi doğruladı: Gentlemen operatörleri, "GentleKiller" adını verdikleri kendi iç çerçevelerini kullanarak bağlı kuruluşlarına kapsamlı bir EDR katilleri portföyü sunuyorlar. Ayrıca, HexKiller, ThrottleBlood ve HavocKiller gibi üçüncü taraf veya sızdırılmış araçları da kullanıyorlar. Bu araçlar, sahte sürüm bilgileri, kopyalanmış meşru sertifikalar ve simgeler aracılığıyla güvenlik sağlayıcılarının kimliğine bürünerek standartlaştırılmış bir savunma atlatma katmanı oluşturuyor. Çete, yeni açıklanan "Kendi Güvenlik Açığı Olan Sürücünü Getir" (Bring Your Own Vulnerable Driver) konseptini de, kamuya açıklanmasından kısa süre sonra, hızla işlevsel hale getirme yeteneği gösteriyor. EDR katillerine ek olarak, Gentlemen'ın bağlı kuruluşlarından biri tarafından geliştirilen "OxideHarvest" adlı bir kimlik bilgisi hırsızı da tespit edildi.

Çetenin İş Modeli ve Küresel Etkisi

2025 yılının sonlarında bir RaaS operasyonu olarak ortaya çıkan Gentlemen, 2026'nın ilk çeyreğinde en aktif fidye yazılımı çetelerinden biri haline geldi. İş ortaklarına %90 gibi cömert bir pay sunan çete, çifte şantaj yöntemini uyguluyor: Kurbanın verilerini şifrelemenin yanı sıra, fidye ödenmezse verileri sızdırmakla da tehdit ediyor. Gentlemen'ı diğer büyük RaaS operasyonlarından ayıran temel özelliklerden biri, bağlı ortaklarına sadece şifreleyiciler değil, aynı zamanda EDR engelleyicileri de sağlamaya istekli olmasıdır. Bu durum, çetenin farklı ve daha az raporlanmış bir yaklaşım benimsediğini gösteriyor. Çoğu büyük fidye yazılımı çetesi, ABD'ye güçlü bir odaklanma sergilerken, Gentlemen bu eğilime karşı önemli bir istisna oluşturuyor. Kurban profilinde Güneydoğu Asya, Güney Amerika ve Batı Avrupa gibi bölgelerden gelen hedefler önemli bir yer tutuyor.

GentleKiller'ın Teknik Detayları

Gentlemen operatörleri, çetenin çeşitli EDR katillerine belirli savunma atlatma teknikleri uyguluyor. Bu teknikler, kaynak kod yerine derlenmiş örnekler üzerinde uygulanarak, çetenin kaynak koduna sahip olmadığı EDR engelleyicilerini de koruma imkanı sunuyor. GentleKiller, Gentlemen ekosisteminde en yaygın olarak gözlemlenen EDR engelleyicisidir. ESET Research, bugüne kadar her biri farklı bir meşru ürünü taklit eden ve farklı bir güvenlik açığı bulunan veya kötü amaçlı sürücüyü kötüye kullanan sekiz farklı varyant keşfetti. Bu yüzeysel farklılıklara rağmen, ESET bu örnekleri yüksek derecede ortak iç özelliklere sahip olmaları nedeniyle GentleKiller çatısı altında sınıflandırıyor. Jakub Souček, "Savunma açısından bakıldığında, GentleKiller’ın nasıl çalıştığını anlamak, uzmanların savunma stratejilerini daha iyi tasarlayabilmelerini ve Gentlemen’in EDR devre dışı bırakma cephaneliğine henüz eklenmemiş yeni unsurlara karşı bile savunma yapabilmelerini sağlar" diyerek, bu araştırmanın siber savunma için önemini vurguladı.

İlgili Haberler

TEKNOFEST Mavi Vatan'a Ulaşım Kolaylığı

TEKNOFEST Mavi Vatan'a Ulaşım Kolaylığı

Subnautica 2'ye Yeni İş Birliği Özellikleri Geldi

Subnautica 2'ye Yeni İş Birliği Özellikleri Geldi

Gangstar Mirage City, 30 Milyon Ön Kayıtla Çıktı

Gangstar Mirage City, 30 Milyon Ön Kayıtla Çıktı

Bulut Platformları 390 Binden Fazla Kimlik Avı Saldırısında Kullanıldı

Bulut Platformları 390 Binden Fazla Kimlik Avı Saldırısında Kullanıldı