Teknotalya

Güneydoğu Asya ve Avrupa'yı Hedef Alan "Gentlemen" Siber Çetesinin Teknik Cephaneliği Deşifre Oldu

Güneydoğu Asya ve Avrupa'yı Hedef Alan "Gentlemen" Siber Çetesinin Teknik Cephaneliği Deşifre Oldu

Siber güvenlik dünyası, geleneksel siber suç kalıplarını yıkan ve 2026 yılına çok hızlı bir giriş yapan yeni bir küresel tehditle karşı karşıya. Siber güvenlik şirketi ESET, Hizmet Olarak Fidye Yazılımı (RaaS) modeliyle çalışan "Gentlemen" çetesinin, güvenlik yazılımlarını kör etmek için kullandığı özel Uç Nokta Tespit ve Müdahale (EDR) engelleme araç setini ve operasyonel stratejilerini detaylıca analiz etti.

Çete, siber güvenlik radarlarına yakalanmamak için geliştirdiği tekniklerle siber suç ekosisteminde kısa sürede en agresif aktörlerden biri haline geldi.

Coğrafi Ezber Bozan Kurban Profili

Siber suç organizasyonlarının büyük bir kısmı finansal olarak en büyük geri dönüşü almak adına rotalarını ABD merkezli büyük kuruluşlara çevirirken, Gentlemen çetesi bu coğrafi dağılımın tamamen dışına çıkıyor.

REKLAM

Grup; Güneydoğu Asya, Güney Amerika ve Batı Avrupa'daki kritik yapıları doğrudan hedef alıyor. Çetenin aktif olarak operasyon yürüttüğü ülkeler arasında Tayland, Brezilya ve Fransa gibi siber saldırıların odak noktasında nadiren birinci sırada yer alan bölgeler bulunuyor.

Cephaneliğin Kalbi: "GentleKiller" ve Dijital Kamuflaj

ESET araştırmacısı Jakub Souček ve ekibinin yaptığı incelemeler ile Mayıs 2026'da siber çete içinde yaşanan büyük bir veri sızıntısı, grubun operasyonel yapısını gözler önüne serdi. Elde edilen bulgular, siber suçluların "GentleKiller" adı verilen bir iç yazılım çerçevesini (framework) merkez alarak iş ortaklarına çok geniş bir "EDR katili" portföyü sunduğunu gösteriyor.

Grup, kendi özel sistemlerinin yanı sıra yeraltı dünyasından sızdırılmış ya da üçüncü taraflarca geliştirilmiş şu popüler araçları da cephaneliğine dahil etmiş durumda:

  • HexKiller

  • ThrottleBlood

  • HavocKiller

Savunma Atlatma Teknikleri ve BYOVD Tehlikesi

Çetenin en büyük gücü, bu EDR engelleme araçlarını meşru ve yasal güvenlik yazılımları gibi maskeleyebilmesi. Araçlar, popüler antivirüs programlarının kimliğine bürünerek sahte sürüm bilgileri ve kopyalanmış meşru sertifikalar içeriyor.

Ayrıca çete, kamuya açıklanan "Kendi Güvenlik Açığı Olan Sürücünü Getir" (BYOVD - Bring Your Own Vulnerable Driver) yöntemlerini sadece birkaç gün içinde kendi sistemlerine entegre edip işlevsel hale getirebilecek bir teknik hıza sahip. Sistemlerde, siber ortaklardan birinin geliştirdiği düşünülen ve hassas verileri sızdırmaya yarayan "OxideHarvest" adlı gelişmiş bir kimlik bilgisi hırsızı (infostealer) yazılım da tespit edildi.

İş Ortaklarına %90 Pay ile Agresif Büyüme Modeli

2025 yılının sonlarında bir RaaS (Hizmet Olarak Fidye Yazılımı) operasyonu olarak kurulan Gentlemen, 2026'nın ilk çeyreğinde pazar payını hızla artırdı. Grubu diğer siber suç ağlarından ayıran iki temel operasyonel strateji bulunuyor:

Dikkatinizi Çekebilir

Dijital Bağımsızlığın Yeni Kalesi: DT Cloud 'Bulut Vatan' ile Avrupa'yı Fethe Hazırlanıyor!

Türkiye'nin teknolojik egemenlik mücadelesinde kritik bir eşik daha aşıldı. SSTEK ve Türkiye Kalkınma ...

  1. Yüksek Gelir Payı: Grup, sisteme dahil olan ve saldırıyı gerçekleştiren iş ortaklarına (affiliates) %90 gibi rekor bir oranda pay hakkı tanıyor. Bu durum, nitelikli siber korsanların hızla çeteye çekilmesini sağlıyor.

  2. Hazır Cephanelik Paketi: Klasik RaaS modellerinde operatörler iş ortaklarına sadece şifreleyici yazılımı sağlar, EDR engelleyicileri bulmayı korsanın kendisine bırakır. Gentlemen ise doğrudan EDR engelleyicileri de sürece dahil ederek iş ortaklarının kendi araçlarını temin etme zorunluluğunu ortadan kaldırıyor.

Grup aynı zamanda çifte şantaj (double extortion) yöntemiyle çalışıyor; yani verileri şifrelemenin yanı sıra, fidyenin ödenmemesi durumunda hassas bilgileri internete sızdırma tehdidinde bulunuyor.

ESET araştırmacıları, GentleKiller çatısı altında meşru ürünleri taklit eden tam 8 farklı varyant keşfetti. Uzmanlar, bu mekanizmaların çalışma prensiplerini çözmenin, gelecekte geliştirilecek yeni nesil siber tehditlere karşı daha güçlü savunma duvarları inşa etmek için hayati önem taşıdığını vurguluyor.

Siz Ne Düşünüyorsunuz?

Siber çetelerin sadece zararlı yazılım üretmekle kalmayıp, meşru yazılımların sertifikalarını kopyalayarak ("GentleKiller" örneğindeki gibi) kurumsal savunma sistemlerini (EDR) içeriden felç etmesi hakkında ne düşünüyorsunuz? Şirketlerin siber güvenlik yatırımları yaparken sadece dış tehditlere değil, artık kendi güvendiği sürücülerin ve yazılımların manipüle edilmesine (BYOVD) karşı da önlem almak zorunda kalması, gelecekte dijital güvenliği ne kadar zorlaştıracak? Yorumlarda buluşalım!

Bu İçeriğe Tepkini Göster
0
0
0
0
0

Yorumlar 0 Yorum

Yorumlar Üyelere Özeldir

Tartışmalara katılmak, gündemi şekillendirmek ve kendi listelerinizi oluşturmak için bize katılın.

Sisteme Giriş Yap / Kaydol

Henüz kimse yorum yapmamış. İlk tartışmayı sen başlat.