\\ Home Page : Articolo : Stampa
Il ransomware Gentlemen disattiva gli antivirus prima della cifratura
Di Alex (del 18/08/2026 @ 10:00:00, in Sicurezza informatica, letto 64 volte)
[🔍 CLICCA PER INGRANDIRE]
Il ransomware Gentlemen disattiva gli antivirus prima della cifratura
Il ransomware Gentlemen disattiva gli antivirus prima della cifratura

Analisi della minaccia informatica Gentlemen capace di neutralizzare circa 180 processi di sicurezza. LEGGI TUTTO L'ARTICOLO.


🎧 Ascolta questo articolo




Bonus Video



Un cambio di paradigma nell'evasione delle difese
Il gruppo di criminalità informatica noto come Gentlemen, identificato nelle analisi di intelligence anche con la sigla Storm-2697, ha perfezionato la propria catena di attacco introducendo una tecnica estremamente insidiosa. Anziché fare affidamento esclusivo sulla velocità di cifratura dei file, la priorità degli attaccanti è diventata la sistematica neutralizzazione preventiva di tutti i software di protezione installati sulle macchine bersaglio, azzerando le capacità di rilevamento prima dell'esecuzione del carico malevolo.

L'abuso del driver anticheatG13 in modalità kernel
Il cuore operativo del kit di strumenti malevoli, denominato Gentle Killer, si basa sull'impiego di un modulo specifico chiamato anticheatG13.sys. Questo componente sfrutta la tecnica nota come BYOVD, ovvero Bring Your Own Vulnerable Driver, caricando nel sistema operativo Windows un driver firmato e legittimo ma affetto da vulnerabilità note. Operando in modalità kernel mode, il livello di privilegio più elevato del sistema, il malware ottiene il controllo totale su processi, memoria e comunicazioni di rete.

La neutralizzazione di 180 processi di sicurezza e il controllo di rete
Sfruttando questi elevatissimi privilegi di sistema, il driver malevolo è in grado di terminare in modo forzato quasi 180 processi associati ai più diffusi software antivirus, agenti di risposta EDR, strumenti di monitoraggio e servizi di backup automatizzato. Qualora la chiusura dei processi fallisca, il malware modifica direttamente le porzioni di memoria delle applicazioni di sicurezza causandone il blocco accidentale. Inoltre, tramite la tecnologia Windows Filtering Platform, il driver può manipolare il traffico di rete, impostare regole di whitelist per IP specifici e bloccare il caricamento di ulteriori moduli difensivi.

Strategie di mitigazione e protezione aziendale
Per difendersi efficacemente da minacce basate su driver vulnerabili, gli esperti di sicurezza raccomandano di attivare la Vulnerable Driver Blocklist fornita da Microsoft e di abilitare la protezione dell'integrità del codice basata su hypervisor (HVCI). Risulta altresì fondamentale limitare rigorosamente i privilegi amministrativi degli utenti, mantenere backup totalmente isolati dalla rete aziendale e monitorare gli eventi di sistema relativi all'installazione imprevista di nuovi driver kernel.

L'attacco Gentlemen evidenzia la necessità di proteggere l'accesso al kernel mode contro l'abuso di driver vulnerabili.

Commenta in Telegram