Siber güvenlik firması ESET, 2026'nın başından bu yana fidye yazılımı ekosisteminin en aktif gruplarından biri olan Gentlemen adlı fidye yazılımı çetesinin (RaaS) sofistike yöntemlerini inceledi. Analizler, grubun, uç nokta tespit ve müdahale (EDR) yazılımlarını etkisiz hale getiren gelişmiş araç setine odaklandı. Çoğu büyük fidye yazılımı grubunun aksine Gentlemen, hedef kitlesini ABD dışındaki bölgelere, özellikle Güneydoğu Asya, Güney Amerika ve Batı Avrupa'daki ülkelere yönlendiriyor. Tayland, Brezilya ve Fransa gibi ülkeler de çetenin nadiren hedeflenen kurbanları arasında yer alıyor.
EDR Engelleyiciler ve Küresel Hedefler
ESET araştırmacısı Jakub Souček, daha önceki raporların Gentlemen'ın EDR engelleyicilerini ayrıntılı olarak incelemediğini belirtti. Souček, ESET'in olay bazında sağladığı sürekli görünürlük sayesinde, çetenin EDR engelleyici geliştirme süreçlerine dair benzersiz ve derinlemesine bir bakış sunduklarını ifade etti. Mayıs 2026'da yaşanan bir iç veri sızıntısı, grubun operasyonları hakkında ek bilgiler sağladı ve Şubat 2026'da oluşturulan hipotezi doğruladı: Gentlemen operatörleri, GentleKiller adını verdikleri kendi çerçeveleri etrafında, iş ortaklarına sundukları bir EDR engelleyici portföyünü aktif olarak geliştiriyor ve sürdürüyorlar. Ayrıca grup, HexKiller, ThrottleBlood ve HavocKiller gibi üçüncü taraf veya sızdırılmış araçları da kullanıyor. Bu araçlar, sahte sürüm bilgileri, kopyalanmış meşru sertifikalar ve simgeler kullanarak güvenlik sağlayıcılarının kimliğine bürünüyor. Gentlemen, yeni açıklanan “Bring Your Own Vulnerable Driver” (Kendi Güvenlik Açığı Olan Sürücünü Getir) kavram kanıtlarını, kamuya açıklanmasından sadece birkaç gün sonra işlevsel hale getirme konusunda olağanüstü bir hız sergiliyor. EDR engelleyicilerin yanı sıra, Gentlemen'ın iş ortaklarından biri tarafından geliştirilen OxideHarvest adlı bir kimlik bilgisi hırsızı da tespit edildi.
Gentlemen, 2025 yılının sonlarında bir RaaS operasyonu olarak ortaya çıktı ve 2026'nın ilk çeyreğinde en aktif fidye yazılımı çetelerinden biri haline geldi. Grup, iş ortaklarına cömert bir %90'lık gelir payı sunuyor ve çifte şantaj yöntemini kullanıyor: kurbanın verilerini şifrelemenin yanı sıra, fidye ödenmezse verileri sızdırmakla tehdit ediyor. Gentlemen'ı diğer gruplardan ayıran en önemli özelliklerden biri, iş ortaklarına sadece şifreleyiciler değil, aynı zamanda EDR engelleyiciler de sağlamasıdır. Jakub Souček, GentleKiller'ın çalışma prensibini anlamanın, uzmanların savunma stratejilerini daha iyi tasarlamalarını ve Gentlemen'ın gelecekteki EDR devre dışı bırakma araçlarına karşı bile savunma yapabilmelerini sağlayacağını vurguladı. ESET Research, GentleKiller'ın, her biri farklı bir meşru ürünü taklit eden ve farklı bir güvenlik açığı bulunan veya kötü amaçlı sürücüyü kötüye kullanan sekiz farklı varyantını keşfetti. Bu yüzeysel farklılıklara rağmen, yüksek derecede ortak iç özellikler nedeniyle tüm bu örnekler GentleKiller çatısı altında sınıflandırılıyor.




